什么是标准引导流程?
标准 BYOC 引导流程端到端通常需要约 45–90 分钟,时间从启动 CloudFormation 或 Terraform 步骤开始计算,到第一个 ClickHouse 服务可访问为止。
申请访问权限
引导流程
准备 AWS 账户/GCP 项目/Azure 订阅
1
选择云提供商
2
账户/项目/订阅设置
初始 BYOC 设置可通过 CloudFormation 模板 (AWS)、Terraform 模块 (GCP) 或 Terraform 模块 (Azure) 完成。该设置会创建一个具有高权限的身份 (IAM role/服务账号/服务主体) ,使 ClickHouse Cloud 中的 BYOC 控制器能够管理您的基础设施。将
运行 ClickHouse 所需的存储桶、VPC/VNet、Kubernetes 集群和计算资源不包含在此初始设置中。它们将在下一步中预配。
AWS 的 Terraform 模块
如果您希望在 AWS 部署中使用 Terraform 而非 CloudFormation,请使用 terraform-byoc-onboarding 模块:<version> 替换为该模块发布页面中的最新标签——始终使用最新发布版本。该模块会输出 clickhouse_management_role_arn。在标准流程中,您无需使用此值——Onboarding 会在 ClickHouse Cloud 控制台中继续进行——但请妥善保留:如果您的设置偏离默认配置 (例如需要协调自定义角色名称) ,ClickHouse 会要求您提供此值。此模块此前以 tarball 形式发布在
https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz。该 URL 仍可使用,但已弃用——请改用上述 GitHub 模块。AWS 外部 ID
在 AWS 上,设置期间创建的 IAM 角色会通过外部 ID (sts:ExternalId) 信任 ClickHouse Cloud,以防范混淆代理攻击。开始 Onboarding 时,ClickHouse Cloud 控制台会为您的 AWS 账户生成外部 ID,并在 CloudFormation 链接中预填该值;如果您使用 Terraform,请将同一值作为 external_id 传入。同一 AWS 账户中的所有 BYOC 基础设施共享同一个外部 ID。在引入外部 ID 前完成 Onboarding 的 BYOC 基础设施会使用占位符值
emptyid,以保持向后兼容性。当您在已有 legacy 部署的 AWS 账户中添加基础设施时,控制台会显示此值,以确保该账户中的所有基础设施保持一致的信任配置。如果您希望切换为唯一的外部 ID,请联系 ClickHouse 支持团队。3
配置 BYOC 基础设施
系统将提示您通过 ClickHouse Cloud 控制台设置基础设施,包括对象存储桶、VPC/VNet 和 Kubernetes 集群。某些配置必须在此阶段确定,之后将无法更改。具体如下:
- 区域:我们支持的区域文档中列出的所有公有区域均可用于 BYOC 部署。目前尚不支持私有区域。
-
VPC/VNet CIDR 范围:默认情况下,BYOC VPC (AWS/GCP) 或 VNet (Azure) 的 CIDR 范围为
10.0.0.0/16。如果计划与其他账户建立 VPC/VNet 对等连接,请确保 CIDR 范围不重叠。最小范围因云平台而异:- AWS:
/23 - Azure:
/23 - GCP:
/20
- AWS:
-
可用区:如果计划使用 VPC 对等连接,将源账户与 BYOC 账户的可用区对齐有助于降低跨可用区流量成本。例如,在 AWS 中,可用区后缀 (
a、b、c) 在不同账户中可能对应不同的物理可用区 ID。有关详细信息,请参阅 AWS 指南。
预检验证
当您点击 Set up Infrastructure 时,ClickHouse Cloud 会在创建任何资源之前,针对您的账户运行一组只读的预检检查。如果全部通过,预配将继续进行。如果某项检查未通过,设置将暂停,控制台会明确显示问题所在,以便您在创建任何资源之前予以修复。这些检查会确认:- 权限 — 管理身份 (IAM role / 服务账号 / 服务主体) 拥有 ClickHouse Cloud 预配和运行部署所需的权限。
- 已启用的服务 (GCP) — 您的项目已启用所需的 Google Cloud API (Compute Engine、Kubernetes Engine、Cloud Storage、Network Connectivity、IAM)。
- 网络 (AWS 自带 VPC) — 您的 VPC 和子网符合网络要求:包括子网大小、所需标签、可用区分布、出站连接和可用 IP 地址。
- 配额和防护措施 (AWS) — 您的账户拥有充足的服务配额 (VPC、NAT gateways、Elastic IPs、EKS clusters、vCPUs),且没有任何组织策略 (SCP) 阻止执行所需操作。
iam:CreateRole · explicitDeny) 。展开 Show passed checks 即可查看所有通过的检查项。要解决这些失败,请重新运行最新的 ClickHouse CloudFormation 或 Terraform 堆栈 — 或将报告中列出的 actions 授予管理身份 (IAM role / 服务账号 / 服务主体) — 然后选择以下方式之一:- 重新验证 — 重新运行预检。修复已报告的问题后,使用此选项确认设置已准备就绪,可进行预配。
- 仍要继续 — 即使检查失败也继续预配。仅当您确信报告的失败是误报时才使用此选项;否则预配很可能会中途失败。
创建您的第一个 BYOC ClickHouse 服务
- Service name:为您的 ClickHouse 服务输入一个清晰且便于识别的名称。
- BYOC infrastructure:选择服务要运行的 BYOC 环境,包括云账户和区域。
- Resource configuration:选择分配给 ClickHouse 副本的 CPU 和内存资源。
- Replica count:设置副本数量,以提高高可用性。