> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# إعداد AWS المخصّص

> نشر ClickHouse BYOC ضمن شبكة AWS VPC الحالية لديك

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

<div id="customer-managed-vpc-aws">
  ## VPC مُدار من قِبل العميل (BYO-VPC) لـ AWS
</div>

إذا كنت تفضّل استخدام VPC حاليًا لنشر ClickHouse BYOC بدلًا من أن يوفّر ClickHouse Cloud شبكة VPC جديدة، فاتبع الخطوات أدناه. يوفّر هذا النهج قدرًا أكبر من التحكم في إعدادات الشبكة، ويتيح لك دمج ClickHouse BYOC في البنية التحتية الشبكية الحالية لديك.

<Steps>
  <Step title="قم بتهيئة شبكة VPC الحالية لديك" id="configure-existing-vpc">
    1. أضِف الوسم `clickhouse-byoc="true"` إلى VPC.
    2. خصّص 3 شبكات فرعية خاصة بالضبط موزعة على 3 مناطق توافر مختلفة لتستخدمها ClickHouse Cloud.
    3. تأكد من أن كل شبكة فرعية تحتوي على نطاق CIDR لا يقل عن `/25` (على سبيل المثال، 10.0.0.0/25). يدعم النطاق `/25` نحو 10 عُقد خوادم ClickHouse لكل منطقة توافر؛ ويُوصى باستخدام `/24` لمعظم عمليات النشر، وشبكات فرعية أكبر لعمليات النشر التي تتوقع نموها. تُخصَّص عناوين IP الخاصة بالـ pod من الشبكة الفرعية نفسها، لذا تستهلك كل نسخة متماثلة عناوين من الشبكة الفرعية.
    4. أضِف الوسمين `kubernetes.io/role/internal-elb=1` و`clickhouse-byoc="true"` إلى كل شبكة فرعية لتمكين التهيئة الصحيحة لموازن التحميل.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-subnet-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=a3711ea0f32368b8b00f550ce3f3fed3" size="lg" alt="الشبكة الفرعية لـ VPC في BYOC" width="1600" height="827" data-path="images/cloud/reference/byoc-subnet-1.webp" />

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-subnet-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=f50e3e13cf38f5552f52fcedf33e9c14" size="lg" alt="وسوم الشبكة الفرعية لـ VPC في BYOC" width="1600" height="406" data-path="images/cloud/reference/byoc-subnet-2.webp" />
  </Step>

  <Step title="قم بتهيئة S3 Gateway Endpoint" id="configure-s3-endpoint">
    إذا لم تكن VPC لديك تحتوي بالفعل على S3 Gateway Endpoint مُهيأة، فستحتاج إلى إنشاء واحدة لتمكين اتصال آمن وخاص بين VPC وAmazon S3. تتيح نقطة النهاية هذه لخدمات ClickHouse الوصول إلى S3 من دون المرور عبر الإنترنت العام. يُرجى الرجوع إلى لقطة الشاشة أدناه للاطلاع على مثال على التهيئة.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-s3-endpoint.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0f6578679b4047bacc9f7eb9cc65b924" size="lg" alt="S3 Endpoint لـ BYOC" width="1711" height="1559" data-path="images/cloud/reference/byoc-s3-endpoint.webp" />
  </Step>

  <Step title="تأكد من توفر اتصال الشبكة" id="ensure-network-connectivity">
    **وصول الإنترنت الصادر**
    يجب أن تسمح VPC لديك، كحد أدنى، بوصول الإنترنت الصادر حتى تتمكن مكونات ClickHouse BYOC من التواصل مع طبقة التحكم الخاصة بـ Tailscale. يُستخدم Tailscale لتوفير شبكة آمنة قائمة على مبدأ انعدام الثقة لعمليات الإدارة الخاصة. يتطلب التسجيل والإعداد الأوليان باستخدام Tailscale اتصالاً بالإنترنت العام، ويمكن تحقيق ذلك إما مباشرة أو عبر NAT gateway. هذا الاتصال ضروري للحفاظ على خصوصية نشر BYOC لديك وأمانه.

    **حلّ أسماء DNS**
    تأكد من أن VPC لديك توفّر حلّ أسماء DNS بشكل سليم، وألا تحظر أسماء DNS القياسية أو تتداخل معها أو تستبدلها. يعتمد ClickHouse BYOC على DNS لحلّ أسماء خوادم التحكم الخاصة بـ Tailscale ونقاط نهاية الخدمة الخاصة بـ ClickHouse. إذا لم يكن DNS متاحًا أو كان مُهيأً بشكل غير صحيح، فقد تفشل خدمات BYOC في الاتصال أو العمل بشكل صحيح.
  </Step>

  <Step title="قم بتهيئة حساب AWS الخاص بك" id="configure-aws-account">
    ينشئ إعداد BYOC الأولي دور IAM ذا امتيازات (`ClickHouseManagementRole`) يتيح لوحدات التحكم الخاصة بـ BYOC من ClickHouse Cloud إدارة بنيتك التحتية. ويمكن تنفيذ ذلك باستخدام [قالب CloudFormation](https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/cf-templates/byoc_v2.yaml) أو وحدة Terraform (انظر أدناه).

    <Warning>
      **اسم دور IAM مطلب إلزامي.** يجب أن يحتفظ الدور باسمه الافتراضي `ClickHouseManagementRole` — من دون بادئات أو لاحقات أو إعادة تسمية لتلبية اصطلاح تسمية مؤسسي — ما لم توافق ClickHouse صراحةً مسبقًا على اسم مختلف (يجب تغيير إدخال Terraform `role_name` بالتنسيق مع ClickHouse فقط). يُطبَّق الدور المعاد تسميته بنجاح، لكن التوفير يفشل بعد ذلك لأن ClickHouse لا يمكنها تولّي الدور المتوقع. وبشكل عام، لا تغيّر أي شيء في القالب أو الوحدة المقدَّمين من دون موافقة صريحة من ClickHouse؛ إذ تُتاح التخصيصات المدعومة كمعلمات.
    </Warning>

    عند النشر لإعداد `BYO-VPC`، اضبط المعلمة `IncludeVPCWritePermissions` على `false` لضمان عدم منح ClickHouse Cloud أذونات لتعديل VPC التي يديرها العميل.

    <Note>
      حاويات التخزين وعنقود Kubernetes وموارد الحوسبة المطلوبة لتشغيل ClickHouse ليست مضمنة في هذا الإعداد الأولي. سيتم توفيرها في خطوة لاحقة. وعلى الرغم من أنك تتحكم في VPC الخاصة بك، لا تزال ClickHouse Cloud بحاجة إلى أذونات IAM لإنشاء عنقود Kubernetes وإدارته، وأدوار IAM لحسابات الخدمة، وS3 buckets، وغيرها من الموارد الأساسية في حساب AWS الخاص بك.
    </Note>

    #### وحدة Terraform

    إذا كنت تفضل استخدام Terraform بدلاً من CloudFormation، فاستخدم وحدة [terraform-byoc-onboarding](https://github.com/ClickHouse/terraform-byoc-onboarding):

    ```hcl theme={null}
    module "clickhouse_onboarding" {
      source                        = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws?ref=<version>"
      external_id                   = "<external-id-provided-by-clickhouse>"
      include_vpc_write_permissions = false
    }
    ```

    استبدل `<version>` بأحدث وسم من [صفحة الإصدارات](https://github.com/ClickHouse/terraform-byoc-onboarding/releases) الخاصة بالوحدة — استخدم دائمًا أحدث إصدار.

    تُنتج الوحدة `clickhouse_management_role_arn`. في المسار القياسي، لا يلزم اتخاذ أي إجراء بشأنه — يستمر الإعداد في ClickHouse Cloud console — ولكن احتفظ به في متناول اليد: سيطلبه ClickHouse إذا كان إعدادك يختلف عن الإعدادات الافتراضية (على سبيل المثال، اسم دور مخصص ومنسّق).

    تُنشأ قيمة `external_id` بواسطة ClickHouse Cloud console وتكون مشتركة بين جميع البنى التحتية لـ BYOC ضمن حساب AWS نفسه. راجع [AWS external ID](/ar/products/bring-your-own-cloud/onboarding/standard#aws-external-id) للحصول على التفاصيل، بما في ذلك العنصر النائب القديم `emptyid`.

    <Note>
      كانت الوحدة تُوزَّع سابقًا كملف tarball على `https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz`. يظل عنوان URL هذا متاحًا، لكنه Deprecated — استخدم وحدة GitHub أعلاه.
    </Note>
  </Step>

  <Step title="إعداد البنية التحتية لـ BYOC" id="set-up-byoc-infrastructure">
    في ClickHouse Cloud console، قم بتهيئة ما يلي عند إعداد بنية تحتية جديدة:

    1. ضمن **تهيئة VPC**، اختر **استخدام شبكة VPC الحالية**.
    2. أدخل **VPC ID** الخاص بك (على سبيل المثال، `vpc-0bb751a5b888ad123`).
    3. أدخل **معرّفات الشبكات الفرعية الخاصة** للشبكات الفرعية الثلاث التي قمت بتهيئتها سابقًا.
    4. اختياريًا، أدخل **معرّفات الشبكات الفرعية العامة** إذا كان إعدادك يتطلب موازنات تحميل متاحة للعامة.
    5. انقر فوق **إعداد البنية التحتية** لبدء التوفير.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/tyM7Sy7bE2MbONr4/images/cloud/reference/byoc-aws-existing-vpc-ui.webp?fit=max&auto=format&n=tyM7Sy7bE2MbONr4&q=85&s=d288edf1e15af74c277a2f43ccb5aaec" size="lg" alt="واجهة إعداد BYOC في ClickHouse Cloud مع تحديد استخدام شبكة VPC الحالية" width="1182" height="1466" data-path="images/cloud/reference/byoc-aws-existing-vpc-ui.webp" />

    <Note>
      قد يستغرق إعداد منطقة جديدة ما يصل إلى 40 دقيقة.
    </Note>
  </Step>
</Steps>

<div id="customer-managed-iam-roles">
  ## أدوار IAM المُدارة من قِبل العميل
</div>

بالنسبة إلى المؤسسات ذات متطلبات الأمان المتقدمة أو سياسات الامتثال الصارمة، يمكنك توفير أدوار IAM الخاصة بك بدلًا من أن ينشئها ClickHouse Cloud. يتيح لك هذا النهج تحكمًا كاملًا في أذونات IAM، كما يسمح لك بفرض سياسات الأمان الخاصة بمؤسستك.

<Info>
  أدوار IAM المُدارة من قِبل العميل متاحة حاليًا في معاينة خاصة. تواصل مع ClickHouse Support لتمكين هذه الإمكانية لمؤسستك قبل اتباع الخطوات أدناه.
</Info>

باستخدام أدوار IAM المُدارة من قِبل العميل، يمكنك:

* إنشاء أدوار IAM الخاصة بكل بنية تحتية مسبقًا، وهي الأدوار التي كان ClickHouse Cloud سينشئها لولا ذلك
* إزالة أذونات الكتابة على IAM من `ClickHouseManagementRole` المستخدم للوصول عبر الحسابات
* الحفاظ على تحكم كامل في أذونات الأدوار وعلاقات الثقة

تستخدم كلتا الوحدتين أدناه `external_id` الذي تم إنشاؤه بواسطة ClickHouse Cloud console؛ تشترك جميع البنى التحتية لـ BYOC ضمن حساب AWS نفسه في المعرّف الخارجي نفسه. راجع [معرّف AWS الخارجي](/ar/products/bring-your-own-cloud/onboarding/standard#aws-external-id) للحصول على التفاصيل، بما في ذلك العنصر النائب القديم `emptyid`.

<Steps>
  <Step title="تهيئة دور الإدارة بدون أذونات الكتابة على IAM" id="byo-iam-management-role">
    عند تنفيذ [إعداد BYOC الأولي](/ar/products/bring-your-own-cloud/onboarding/standard)، عطّل أذونات الكتابة على IAM في دور الإدارة. عند استخدام قالب CloudFormation، اضبط المعلَمة `IncludeIAMWritePermissions` على `false`. وعند استخدام وحدة Terraform:

    ```hcl theme={null}
    module "clickhouse_onboarding" {
      source                        = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws?ref=<version>"
      external_id                   = "<external-id-provided-by-clickhouse>"
      include_iam_write_permissions = false
    }
    ```

    استبدل `<version>` بأحدث وسم من [صفحة الإصدارات](https://github.com/ClickHouse/terraform-byoc-onboarding/releases) الخاصة بالوحدة — واستخدم دائمًا أحدث إصدار.
  </Step>

  <Step title="أنشئ أدوار IAM الخاصة بكل بنية تحتية" id="byo-iam-per-infra-roles">
    قبل تجهيز كل بنية تحتية من BYOC، أنشئ أدوار IAM المطلوبة لها (أدوار هوية كبسولات EKS، ودور وصول ClickHouse إلى S3، ودور إدارة مستوى البيانات) باستخدام وحدة البنية التحتية الفردية من [terraform-byoc-onboarding](https://github.com/ClickHouse/terraform-byoc-onboarding):

    ```hcl theme={null}
    module "clickhouse_per_infra_iam" {
      source = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws-per-infra-iam?ref=<version>"

      spoken_name = "<spoken-name-provided-by-clickhouse>"
      region      = "<aws-region-of-the-infrastructure>"
      external_id = "<external-id-provided-by-clickhouse>"
    }
    ```

    استبدل `<version>` بأحدث وسم من [صفحة الإصدارات](https://github.com/ClickHouse/terraform-byoc-onboarding/releases) الخاصة بالوحدة — واستخدم دائمًا أحدث إصدار.
  </Step>

  <Step title="حافظ على تحديث الأدوار الخاصة بكل بنية تحتية" id="byo-iam-keep-up-to-date">
    <Warning>
      يضيف ClickHouse بشكل دوري أدوارًا وأذونات تتطلبها إمكانيات جديدة في المنصة. عندما يُبلغك ClickHouse بوجود تحديث، أعد تطبيق وحدة البنية التحتية الفردية باستخدام أحدث إصدار — إذ إن تشغيل إصدار قديم قد يؤدي إلى فشل تجهيز البنية التحتية الخاصة بك في BYOC وترقيتها.
    </Warning>
  </Step>
</Steps>

للاطلاع على معلومات حول أدوار IAM التي ينشئها ClickHouse Cloud افتراضيًا، راجع [مرجع امتيازات BYOC](/ar/products/bring-your-own-cloud/reference/privilege).
