什么是标准引导流程?
标准 BYOC 引导流程端到端通常需要约 45–90 分钟,时间从启动 CloudFormation 或 Terraform 步骤开始计算,到第一个 ClickHouse 服务可访问为止。
申请访问权限
引导流程
准备 AWS 账户/GCP 项目/Azure 订阅
1
选择云提供商
2
账户/项目/订阅设置
初始 BYOC 设置可通过 CloudFormation 模板 (AWS)、Terraform 模块 (GCP) 或 Terraform 模块 (Azure) 完成。该设置会创建一个具有高权限的身份 (IAM role/服务账号/服务主体) ,使 ClickHouse Cloud 中的 BYOC 控制器能够管理您的基础设施。将
运行 ClickHouse 所需的存储桶、VPC/VNet、Kubernetes 集群和计算资源不包含在此初始设置中。它们将在下一步中预配。
AWS 的 Terraform 模块
如果您希望在 AWS 部署中使用 Terraform 而非 CloudFormation,请使用 terraform-byoc-onboarding 模块:<version> 替换为该模块发布页面中的最新标签——始终使用最新发布版本。该模块会输出 clickhouse_management_role_arn。在标准流程中,您无需使用此值——Onboarding 会在 ClickHouse Cloud 控制台中继续进行——但请妥善保留:如果您的设置偏离默认配置 (例如需要协调自定义角色名称) ,ClickHouse 会要求您提供此值。此模块此前以 tarball 形式发布在
https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz。该 URL 仍可使用,但已弃用——请改用上述 GitHub 模块。AWS 外部 ID
在 AWS 上,设置期间创建的 IAM 角色会通过外部 ID (sts:ExternalId) 信任 ClickHouse Cloud,以防范混淆代理攻击。开始 Onboarding 时,ClickHouse Cloud 控制台会为您的 AWS 账户生成外部 ID,并在 CloudFormation 链接中预填该值;如果您使用 Terraform,请将同一值作为 external_id 传入。同一 AWS 账户中的所有 BYOC 基础设施共享同一个外部 ID。在引入外部 ID 前完成 Onboarding 的 BYOC 基础设施会使用占位符值
emptyid,以保持向后兼容性。当您在已有 legacy 部署的 AWS 账户中添加基础设施时,控制台会显示此值,以确保该账户中的所有基础设施保持一致的信任配置。如果您希望切换为唯一的外部 ID,请联系 ClickHouse 支持团队。3
配置 BYOC 基础设施
系统将提示您通过 ClickHouse Cloud 控制台设置基础设施,包括对象存储桶、VPC/VNet 和 Kubernetes 集群。某些配置必须在此阶段确定,之后将无法更改。具体如下:
- 区域:我们支持的区域文档中列出的所有公有区域均可用于 BYOC 部署。目前尚不支持私有区域。
-
VPC/VNet CIDR 范围:默认情况下,BYOC VPC (AWS/GCP) 或 VNet (Azure) 的 CIDR 范围为
10.0.0.0/16。如果计划与其他账户建立 VPC/VNet 对等连接,请确保 CIDR 范围不重叠。最小范围因云平台而异:- AWS:
/23 - Azure:
/23 - GCP:
/20
- AWS:
-
可用区:如果计划使用 VPC 对等连接,将源账户与 BYOC 账户的可用区对齐有助于降低跨可用区流量成本。例如,在 AWS 中,可用区后缀 (
a、b、c) 在不同账户中可能对应不同的物理可用区 ID。有关详细信息,请参阅 AWS 指南。
创建您的第一个 BYOC ClickHouse 服务
- Service name:为您的 ClickHouse 服务输入一个清晰且便于识别的名称。
- BYOC infrastructure:选择服务要运行的 BYOC 环境,包括云账户和区域。
- Resource configuration:选择分配给 ClickHouse 副本的 CPU 和内存资源。
- Replica count:设置副本数量,以提高高可用性。