> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# إعداد الشبكات الخاصة لـ BYOC على AWS

> إعداد ربط VPC النظيري أو PrivateLink لـ BYOC على AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

يدعم ClickHouse BYOC على AWS خيارين للاتصال الخاص، هما ربط VPC النظيري وAWS PrivateLink.

<div id="common-prerequisites">
  ## المتطلبات الأساسية
</div>

الخطوات المشتركة اللازمة لكلٍّ من ربط VPC النظيري وPrivateLink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### فعِّل موازن التحميل الخاص لـ ClickHouse BYOC
</div>

في ClickHouse Cloud console، فعِّل **موازن التحميل الخاص** للبنية التحتية لـ BYOC.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-private-load-balancer.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=c2d79269321210679ad00c0afe098632" size="md" alt="BYOC تفعيل موازن التحميل الخاص" border width="2438" height="1724" data-path="images/cloud/reference/byoc-private-load-balancer.webp" />

<div id="aws-vpc-peering">
  ## إعداد ربط VPC النظيري
</div>

لإنشاء ربط VPC النظيري أو حذفه لـ ClickHouse BYOC، اتبع الخطوات التالية:

<Steps>
  <Step title="إنشاء اتصال peering" id="step-1-create-a-peering-connection">
    1. انتقل إلى VPC Dashboard في حساب ClickHouse BYOC.
    2. اختر Peering Connections.
    3. انقر على Create Peering Connection
    4. اضبط VPC Requester على ClickHouse VPC ID.
    5. اضبط VPC Accepter على معرّف VPC المستهدف. (اختر حسابًا آخر إذا كان ذلك ينطبق)
    6. انقر على Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=367e59cf2d6f6c91d18c1582115039ae" size="lg" alt="BYOC إنشاء peering connection" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="قبول طلب اتصال peering" id="step-2-accept-the-peering-connection-request">
    انتقل إلى حساب الربط النظيري، ومن الصفحة (VPC -> Peering connections -> Actions -> Accept request) يمكن للعميل الموافقة على طلب ربط VPC النظيري هذا.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=b5b55e354b03934a034f96c8fdcbf962" size="lg" alt="BYOC قبول peering connection" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="إضافة الوجهة إلى جداول التوجيه في ClickHouse VPC" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    في حساب ClickHouse BYOC،

    1. اختر Route Tables في VPC Dashboard.
    2. ابحث عن ClickHouse VPC ID. ثم حرّر كل جدول توجيه مرتبط بالشبكات الفرعية الخاصة.
    3. انقر على الزر Edit ضمن علامة التبويب Routes.
    4. انقر على Add another route.
    5. أدخل نطاق CIDR الخاص بـ VPC المستهدف في خانة Destination.
    6. اختر “Peering Connection” ومعرّف اتصال peering في خانة Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=43d0d62630ef109fe147247fee58d3fa" size="lg" alt="BYOC إضافة جدول توجيه" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="إضافة الوجهة إلى جداول توجيه VPC المستهدف" id="step-4-add-destination-to-the-target-vpc-route-tables">
    في حساب AWS الخاص بالربط النظيري،

    1. اختر Route Tables في VPC Dashboard.
    2. ابحث عن معرّف VPC المستهدف.
    3. انقر على الزر Edit ضمن علامة التبويب Routes.
    4. انقر على Add another route.
    5. أدخل نطاق CIDR الخاص بـ ClickHouse VPC في خانة Destination.
    6. اختر “Peering Connection” ومعرّف اتصال peering في خانة Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=687e12300dbe6429394128ff64efec72" size="lg" alt="BYOC إضافة جدول توجيه" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="تعديل مجموعة الأمان للسماح بالوصول من VPC المرتبط نظيريًا" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    في حساب ClickHouse BYOC، تحتاج إلى تحديث إعدادات مجموعة الأمان للسماح بحركة المرور القادمة من VPC المرتبط نظيريًا لديك. يُرجى التواصل مع ClickHouse Support لطلب إضافة قواعد واردة تتضمن نطاقات CIDR الخاصة بـ VPC المرتبط نظيريًا لديك.

    ***

    يُفترض الآن أن تصبح خدمة ClickHouse قابلة للوصول من VPC المرتبط نظيريًا.
  </Step>
</Steps>

للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة نهاية لاتصال آمن من VPC المرتبط نظيريًا الخاص بالمستخدم. وتتبع نقطة النهاية الخاصة تنسيق نقطة النهاية العامة مع اللاحقة `-private`. على سبيل المثال:

* **نقطة النهاية العامة**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **نقطة النهاية الخاصة**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

اختياريًا، بعد التحقق من أن ربط VPC النظيري يعمل، يمكنك طلب إزالة موازن التحميل العام لـ ClickHouse BYOC.

<div id="setup-privatelink">
  ## إعداد PrivateLink
</div>

يوفّر AWS PrivateLink اتصالًا آمنًا وخاصًا بخدمات ClickHouse BYOC دون الحاجة إلى ربط VPC النظيري أو بوابات الإنترنت. تمرّ كل حركة البيانات داخل شبكة AWS، مما يضمن عدم عبورها الإنترنت العام مطلقًا.

<Note>
  **الاتصالات عبر المناطق.** يوفّر مفتاح التبديل **Enable private link** في ClickHouse console خدمة نقطة النهاية ولا يغطي سوى المستهلكين **ضمن المنطقة نفسها**. يعطّل AWS الوصول عبر المناطق لخدمات نقطة النهاية افتراضيًا، ولا تديره ClickHouse console — إذا كان عملاؤك موجودين في منطقة مختلفة، فعليك تمكينه بنفسك: إذ تقع خدمة نقطة النهاية في حساب BYOC الخاص بك، أضف مناطق المستهلكين إلى قائمة **Supported regions** الخاصة بها في AWS console لديك (انظر الخطوة 3 أدناه). لن يغيّر ClickHouse هذه القيم أو يعيد تعيينها. تُطبَّق أسعار AWS لنقل البيانات عبر المناطق.
</Note>

<Steps>
  <Step title="فعّل Private Link في وحدة تحكم ClickHouse" id="step-1-enable-private-link">
    <Note>
      تأكد من تمكين **موازن التحميل الخاص** كشرط مسبق.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0cce402678608f2f392274290212c7cb" size="md" alt="تمكين BYOC PrivateLink" border width="2800" height="1848" data-path="images/cloud/reference/byoc-privatelink.webp" />
  </Step>

  <Step title={<>احصل على <code>اسم الخدمة</code> لنقطة النهاية</>} id="step-2-obtain-endpoint-service-name">
    1. في وحدة تحكم ClickHouse Cloud، انتقل إلى صفحة Settings للخدمة التي تريد الاتصال بها عبر PrivateLink.
    2. انقر على "Set up private endpoint".
    3. في اللوحة المنبثقة، انسخ قيمة `Service name` — ستستخدمها في الخطوة التالية. (قد يستغرق إنشاء القيمة بعض الوقت بعد تفعيل PrivateLink.)
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-create.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=5a419857b24290742687f1c0f4e07d7e" size="md" alt="نقاط النهاية الخاصة" border width="1556" height="740" data-path="images/cloud/security/aws-privatelink-pe-create.webp" />
  </Step>

  <Step title="أنشئ endpoint في شبكتك" id="step-3-create-endpoint">
    1. افتح **وحدة تحكم AWS الخاصة بك** (أي حساب AWS الذي يوجد فيه تطبيق العميل) ← VPC ← Endpoints ← Create endpoints.

    2. اختر "Endpoint services that use NLBs and GWLBs" واستخدم `Service name` الذي حصلت عليه في الخطوة السابقة.

    3. انقر على "Verify service".
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-endpoint-settings.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=d3ef14b1b7a9842b73819b4b763f69b1" size="md" alt="إعدادات نقطة نهاية AWS PrivateLink" border width="1304" height="721" data-path="images/cloud/security/aws-privatelink-endpoint-settings.webp" />

    4. (اختياري) إذا أردت إنشاء اتصال عابر للمناطق عبر PrivateLink، فعّل مربع الاختيار "Cross region endpoint" وحدد منطقة الخدمة. منطقة الخدمة هي المنطقة التي أُنشئت فيها البنية التحتية لـ BYOC. في الوقت نفسه،
       1. افتح **وحدة تحكم AWS لـ BYOC** (أي حساب AWS الذي أُنشئت فيه البنية التحتية لـ BYOC) ← VPC ← Endpoint services ← `clickhouse-cloud-infra-xxx` ← Supported regions.
       2. أضف المنطقة التي يعمل فيها تطبيق العميل إلى قائمة المناطق المدعومة. افتراضيًا، لا تكون مدعومة إلا منطقة البنية التحتية لـ BYOC هذه. يمكنك إضافة مناطق متعددة إذا أردت الاتصال من مناطق مختلفة، ولن يغيّر ClickHouse هذه القيم أو يعيد تعيينها.
              <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink-aws-cross-region.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=d9a7131328330355dc74fa30e2684709" size="md" alt="إعدادات نقطة نهاية AWS PrivateLink العابرة للمناطق" border width="3094" height="1820" data-path="images/cloud/reference/byoc-privatelink-aws-cross-region.webp" />

    5. اختر VPC والشبكات الفرعية (يوصى بشبكة فرعية واحدة لكل منطقة توافر).
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=ac8bd8e9e9a223db66a3db786e1ae25e" size="md" alt="اختيار VPC والشبكات الفرعية" border width="1312" height="595" data-path="images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp" />

    6. **مهم**: فعّل "Private DNS names" لنقطة النهاية، إذ يلزم ذلك لكي تعمل ميزة DNS الخاص بصورة صحيحة.
       يستخدم DNS الخاص لنقاط نهاية BYOC (بتنسيق `*.vpce.{subdomain}`) ميزة "Private DNS names" المضمنة في AWS PrivateLink. لا تحتاج إلى سجلات Route53، إذ يتم حل أسماء DNS تلقائيًا عندما:
       * تكون "Private DNS names" مفعّلة، و
       * تكون "DNS Hostnames" مفعّلة

         من خلال VPC Settings ← DNS resolution وDNS hostnames.

         يضمن ذلك توجيه الاتصالات التي تستخدم النطاق الفرعي `vpce` تلقائيًا عبر نقطة نهاية PrivateLink، دون إعدادات DNS إضافية.

    7. (اختياري) عيّن مجموعات الأمان/العلامات.
           <Note>
             تأكد من السماح بالمنافذ `443` و`8443` و`9440` في مجموعة الأمان.
           </Note>

    8. انقر على "Create endpoint" وانتظر لحظة ريثما يتم إنشاء نقطة النهاية.

    9. بعد إنشاء نقطة النهاية، انسخ قيمة `Endpoint ID`، إذ ستستخدمها في الخطوة التالية.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-vpc-endpoint-id.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0914f5b17ad91500db5704a03546904e" size="md" alt="معرّف نقطة نهاية VPC" border width="467" height="212" data-path="images/cloud/security/aws-privatelink-vpc-endpoint-id.webp" />
  </Step>

  <Step title="الموافقة على اتصال نقطة النهاية" id="step-4-approve-endpoint-connection">
    1. افتح **وحدة تحكم VPC الخاص بـ BYOC** مرة أخرى ← خدمات نقاط النهاية ← `clickhouse-cloud-infra-xxx` ← اتصالات نقاط النهاية.
    2. ابحث عن طلب الاتصال المُنشأ من VPC الخاص بك، ثم انقر على "قبول طلب اتصال نقطة النهاية" للموافقة عليه.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=3dbd355ffd11bf590f9d84dc25be0751" size="md" alt="الموافقة على BYOC PrivateLink" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title={<>أضف <code>Endpoint ID</code> إلى قائمة السماح الخاصة بخدمة ClickHouse</>} id="step-5-add-endpoint-id-to-services-allow-list">
    1. في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي تريد الاتصال بها عبر PrivateLink.
    2. انقر على "Set up private endpoint".
    3. في اللوحة المنبثقة، أدخل `Endpoint ID` الذي حصلت عليه في الخطوة السابقة، وأضف وصفًا اختياريًا.
    4. انقر على "Create endpoint".

    <Note>
      للسماح بالوصول من اتصال PrivateLink قائم، استخدم القائمة المنسدلة لنقطة النهاية القائمة.
      تعرض القائمة المنسدلة اتصالات PrivateLink القائمة بالخدمات ضمن البنية التحتية نفسها.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-filters.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=8cbd609719e39e6c2fe16eba23145246" size="md" alt="عامل تصفية لنقاط النهاية الخاصة" border width="1555" height="748" data-path="images/cloud/security/aws-privatelink-pe-filters.webp" />
  </Step>

  <Step title="الوصول إلى مثيل باستخدام PrivateLink" id="step-6-connect-via-privatelink">
    1. في وحدة تحكم ClickHouse Cloud، انتقل إلى صفحة Settings الخاصة بالخدمة.
    2. انقر على "إعداد نقطة نهاية خاصة".
    3. في اللوحة المنبثقة التي تفتح، انسخ `DNS name`.

           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-dns-name.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=e47aa556da6ec364b02f444fee1e5fbc" size="md" alt="اسم DNS لنقطة النهاية الخاصة" border width="1551" height="740" data-path="images/cloud/security/aws-privatelink-pe-dns-name.webp" />

       يُتحكَّم في الوصول إلى خدمات ClickHouse عبر PrivateLink على مستويين:

       1. **سياسة تفويض Istio**: سياسات تفويض على مستوى الخدمة تديرها ClickHouse ضمن البنية التحتية لـ BYOC الخاصة بك
       2. **Security Group لنقطة نهاية VPC**: تتحكم Security Group المرفقة بنقطة نهاية VPC في الموارد ضمن VPC لديك التي يمكنها استخدام نقطة النهاية

           <Note>
             ميزة "فرض قواعد Inbound على حركة مرور PrivateLink" في private load balancer معطّلة، لذا لا يُتحكَّم في الوصول إلا من خلال سياسات تفويض Istio وSecurity Group لنقطة نهاية VPC.
           </Note>
  </Step>
</Steps>
