Обзор
- выделенных кластеров Confluent Cloud с AWS PrivateLink или GCP Private Service Connect (PSC)
- serverless-кластеров Confluent Cloud с AWS PrivateLink или GCP Private Service Connect (PSC)
Как это устроено
- обратную частную конечную точку для создания подключения к частной сети облачного провайдера.
- пользовательские сопоставления private DNS на этой RPE, чтобы bootstrap-хост и имена хостов брокеров Confluent разрешались через частную сеть.
- bootstrap-конечную точку Kafka в Confluent Cloud в качестве адреса брокера в ClickPipe.
Требования
- Сервис ClickHouse Cloud, в котором вы создадите Kafka ClickPipe.
- Кластер Kafka в Confluent Cloud в том же облаке и регионе, к которым вы хотите подключиться через приватное соединение.
- API-ключ Kafka или учетные данные сервисного аккаунта, которые может использовать ClickPipes.
- Для AWS PrivateLink пользовательский private DNS ClickPipes доступен в рамках закрытой предварительной версии; обратитесь в поддержку ClickHouse, если он не включен для вашего сервиса.
Выделенные кластеры
Соберите сведения о сети Confluent Cloud
- Частный DNS-домен, показанный ниже как
{dns_domain}. - Зоны облачного провайдера, используемые сетью Confluent.
- Для AWS — имя сервиса конечной точки Confluent PrivateLink.
- Для GCP — подключение сервиса GCP для каждой зоны сети Confluent.
use1-az1.
Для GCP это зоны, такие как us-central1-a.
Добавьте запись доступа PrivateLink или PSC в Confluent Cloud для идентификатора потребителя ClickPipes:
- AWS: разрешите идентификатор AWS аккаунта ClickPipes
072088201116. - GCP: разрешите GCP-проект ClickPipes
clickpipes-production.
Создайте RPE для ClickPipes
customPrivateDnsMappings в запросе на создание.
Если вы обновляете существующий RPE с помощью операции обновления,
помните, что customPrivateDnsMappings при обновлении заменяется целиком.
AWS Dedicated
VPC_ENDPOINT_SERVICE, указывающий на сервис конечной точки PrivateLink в Confluent Cloud.
Добавьте все эти сопоставления пользовательского private DNS в тот же RPE:
*.{dns_domain}*.{zone}.{dns_domain}для каждой сетевой зоны Confluent
Выделенный GCP
GCP_PSC_SERVICE_ATTACHMENT RPE для каждой зоны Confluent Cloud.
Каждый RPE указывает на подключение сервиса GCP для этой зоны.
Добавьте *.{zone}.{dns_domain} в RPE для соответствующей зоны.
Добавьте *.{dns_domain} только в один из RPE.
Пример тела запроса OpenAPI для первой зоны:
Serverless-кластеры
Создайте входящий шлюз приватного подключения в Confluent
- AWS: создайте входящий шлюз PrivateLink.
- GCP: создайте входящий шлюз Private Service Connect.
- AWS: Service name VPC endpoint сервиса шлюза.
- GCP: подключение сервиса GCP шлюза PSC.
Создайте ClickPipes RPE
VPC_ENDPOINT_SERVICE:
GCP_PSC_SERVICE_ATTACHMENT:
endpointId.
Этот идентификатор нужен для создания точки доступа Confluent.
Создайте точку доступа Confluent
- AWS: используйте
endpointIdClickPipes RPE как ID конечной точки VPC. - GCP: используйте
endpointIdClickPipes RPE как ID PSC-соединения.
- DNS-домен точки доступа, показанный ниже как
{access_point_dns_domain}. - Bootstrap-конечную точку для точки доступа.
Обновите сопоставления пользовательского private DNS для RPE
*.{region}.{cloud}.accesspoint.glb.confluent.cloud*.{access_point_dns_domain}
Сопоставление
*.{region}.{cloud}.accesspoint.glb.confluent.cloud имеет широкий охват и уникально для каждого облака и региона.
Поскольку пользовательские private DNS-имена должны быть уникальными во всех RPE сервиса ClickHouse,
в настоящее время вы не можете создать несколько входных точек доступа Confluent в одном и том же облаке и регионе для одного и того же сервиса ClickHouse.Настройка Terraform
clickhouse_clickpipes_reverse_private_endpointдля создания RPE.clickhouse_clickpipes_reverse_private_endpoint_custom_private_dnsдля управления полным набором пользовательских сопоставлений private DNS для каждого RPE.
confluent-dedicatedдля частного сетевого подключения Confluent Cloud Dedicated.confluent-serverlessдля частного входящего доступа Confluent Cloud serverless.
snake_case, например vpc_endpoint_service_name, gcp_service_attachment и private_dns_name.
Создайте Kafka ClickPipe
- Создайте или отредактируйте Kafka ClickPipe.
- Используйте bootstrap-конечную точку Confluent Cloud в качестве адреса broker без префикса
SASL_SSL://. - Выберите RPE, созданные для частного подключения Confluent Cloud.
- Используйте аутентификацию
PLAINс Kafka API key и secret от Confluent Cloud. - Как обычно, настройте топики, consumer group, формат данных и целевую таблицу.
Устранение неполадок
- Если RPE по-прежнему остается в состоянии ожидания, проверьте авторизацию частного сетевого подключения в Confluent Cloud и примите или завершите подключение в Confluent Cloud.
- Если проверка подключения ClickPipe завершается ошибкой, убедитесь, что каждое имя хоста bootstrap-узла и брокера, возвращаемое Confluent Cloud, соответствует одному из сопоставлений пользовательского private DNS.
- Если вы применяете patch к пользовательским DNS-сопоставлениям, включите полный требуемый список. Обновление заменяет существующий список.
- Если DNS-сопоставление отклоняется как дубликат, проверьте все RPE в том же сервисе ClickHouse на наличие пересекающихся точных имен или имен с подстановочными знаками.