概述
- ClickPipes 到 MSK 的跨区域连接。
- MSK Express 集群。
- 必须在私网连接中保留 broker 主机名的 Kafka 部署。
设置的工作原理
- 内部 Network Load Balancer (NLB)。
- 以 broker 私网 IP 为目标的 IP target group。
- 以该 NLB 为后端的 VPC endpoint service。
- ClickPipes 反向专用终结点 (RPE) 。
- 与该 broker 主机名匹配的自定义私有 DNS name。
要求
- 位于私有子网内的 MSK 集群。
- MSK 集群的 broker 主机名和私有 IP 地址。
- 具有在 MSK VPC 中创建 NLB、目标组、监听器和 VPC endpoint service 的权限。
- 在每个 VPC endpoint service 上允许的 ClickPipes AWS 账户主体:
arn:aws:iam::072088201116:root。 - 已为你的 ClickHouse Cloud 服务启用自定义私有 DNS 功能。如果在创建反向专用终结点时看不到
Custom private DNS name字段,请联系 ClickHouse 支持团队。
获取 broker 主机名和私网 IP
9098。
ClickPipe 会将这些 broker 主机名用作其 Kafka broker。对于这种基于 UI 的设置,请勿使用 MSK bootstrap broker 字符串。
为每个 broker 创建一个 endpoint service
创建内部 NLB
Enforce Security Group Inbound Rules on Private Link Traffic。这是允许来自 ClickPipes VPC 端点的流量到达 NLB 所必需的。
创建 IP 目标组
- 目标类型:
IP。 - 协议:
TCP。 - 端口:broker 的 Kafka 端口,例如 MSK IAM 使用
9098。 - 目标:仅填写一个 broker 的私网 IP 地址。
创建 TCP 监听器
创建 VPC endpoint service
创建 ClickPipes 反向专用终结点
- 进入你的 ClickHouse Cloud 服务。
- 开始创建一个 ClickPipe。
- 选择
Reverse private endpoint。 - 选择
VPC endpoint service作为 VPC 端点类型。 - 输入该 broker 对应的 VPC endpoint service 名称。
- 在
Custom private DNS name中,输入该 broker 原始的 MSK broker 主机名。 - 创建端点。
- 如果端点处于待接受状态,请在 AWS VPC endpoint service 控制台中接受该端点连接请求。
type 设置为 VPC_ENDPOINT_SERVICE,填写该 broker 对应的 VPC endpoint service 名称,并为该 broker 主机名配置一条自定义私有 DNS 映射:
clickhouse_clickpipes_reverse_private_endpoint 创建端点,并使用 clickhouse_clickpipes_reverse_private_endpoint_custom_private_dns 配置 broker 主机名映射。
创建 Kafka ClickPipe
- 使用原始 MSK broker 主机名作为 broker 列表,并包含你的 MSK listener 及其身份验证方法所使用的端口。
- 不要使用 MSK 引导 broker 字符串。
- 选择或关联所有 broker 专用的反向专用终结点。
- 配置 MSK 集群所需的身份验证方法,例如 IAM role 身份验证。
9098,SASL/SCRAM 通常使用 9096,TLS 通常使用 9094。请根据 MSK 集群配置或引导 broker 输出确认正确的端口。
示例 broker 列表:
Custom private DNS name 保持一致。