负载均衡器
公共负载均衡器:
- 为您的 ClickHouse 服务提供公共 (面向互联网的) 访问。
- 使用 ClickHouse 管理的专用 VPC 时,通常默认启用。
- 使用客户管理的 VPC 时,默认禁用,以增强安全性。
- 提供私有 (内部) 访问,只能从已连接的网络内部访问。
- 使用客户管理的 VPC 时,通常默认启用。
- 使用 ClickHouse 管理的专用 VPC 时,通常默认禁用。
AWS 的私有负载均衡器安全组 (Security Group)
- VPC Peering:请求添加规则,允许来自对等 VPC 的 CIDR 范围的流量。
- PrivateLink:无需更改安全组 (Security Group) ,因为这类流量不受负载均衡器安全组 (Security Group) 的约束。
- 其他网络设置:请说明你的具体场景,以便支持团队提供相应协助。
对私有负载均衡器安全组 (Security Group) 的所有更改都必须由 ClickHouse 支持团队执行。这样可以确保配置一致,并避免与 ClickHouse Cloud 管理环境中的设置发生冲突。
PrivateLink 或 Private Service Connect
Kubernetes API 私有连接
Tailscale (默认)
如果你完全依赖 Tailscale 提供私有连接,一旦 Tailscale agent 不可用,ClickHouse 支持团队可能会失去对你的环境的访问权限。这可能会导致故障排查或支持响应时间延长。
AWS VPC Lattice
VPC Lattice 连接功能目前处于私有预览阶段。请联系 ClickHouse 支持团队为您的部署启用此功能。
- ClickHouse Cloud 会自动预配一个 VPC Lattice Resource Gateway 和一个 Resource Configuration,目标指向您 BYOC VPC 内的 EKS API server 端点,并通过 AWS Resource Access Manager (RAM) 将该 Resource Configuration 共享给 ClickHouse Cloud 管理账户。
- ClickHouse 管理服务与您的 Kubernetes API server 之间的流量始终完全保留在 AWS 私有网络中。
- RAM 共享由您的账户创建,并且仅限于单个 BYOC 集群;删除后会立即撤销该私网访问路径。
- 由于访问不依赖在您的 Kubernetes 集群内运行的 agent,即使集群内组件不可用,ClickHouse 支持团队仍可保留访问权限以进行故障排查。
节点组
默认配置
- 系统节点组 承载关键系统工作负载,例如 ClickHouse Operator、Istio (用于服务网格) 、监控组件 (Prometheus、Grafana、AlertManager) 、集群自动扩缩器 以及其他核心服务。这些节点通常使用标准的 x86 实例类型。
- 工作负载节点组 专门用于 ClickHouse 数据工作负载,包括 server 和 Keeper 服务。默认情况下,工作负载节点运行在基于 ARM 的实例上,在性能与成本之间实现了良好的平衡。不过,也可以按需将其配置为其他 CPU/内存规格,或切换为 x86 架构。
自定义节点组
- 实例类型选择 选择特定实例类型,以满足性能、合规性、高内存/CPU 等需求,或利用预留资源。
- CPU/内存配比 根据需要调整工作负载节点组的计算 profile。
- 架构 如有需要,可将工作负载节点组从 ARM 切换为 x86。
注意: 不支持 Spot (可抢占) 实例;默认情况下,所有 BYOC 节点组均运行在按需实例上。
所有节点组自定义和 configuration 变更都必须通过 ClickHouse 支持团队统一协调,以确保兼容性、稳定性和最佳性能。
自动扩缩容
- pod (容器组) 资源请求和限制
- 集群整体容量和利用率
- ClickHouse 服务的扩缩容需求