Skip to main content
ClickHouse BYOC en AWS admite dos opciones de conexión privada: peering de VPC y AWS PrivateLink.

Requisitos previos

Pasos comunes necesarios tanto para el peering de VPC como para PrivateLink.

Habilitar el balanceador de carga privado para ClickHouse BYOC

En la consola de ClickHouse Cloud, habilite el balanceador de carga privado para su infraestructura BYOC.

Configurar el peering de VPC

Para crear o eliminar el peering de VPC para ClickHouse BYOC, siga estos pasos:
1

Crear una conexión de peering

  1. Vaya al VPC Dashboard de la cuenta de ClickHouse BYOC.
  2. Seleccione Peering Connections.
  3. Haga clic en Create Peering Connection
  4. Establezca VPC Requester como el ID de la VPC de ClickHouse.
  5. Establezca VPC Accepter como el ID de la VPC de destino. (Seleccione otra cuenta si corresponde)
  6. Haga clic en Create Peering Connection.
2

Aceptar la solicitud de conexión de peering

Vaya a la cuenta de peering; en la página (VPC -> Peering connections -> Actions -> Accept request), el cliente puede aprobar esta solicitud de peering de VPC.
3

Agregar el destino a las tablas de enrutamiento de la VPC de ClickHouse

En la cuenta de ClickHouse BYOC,
  1. Seleccione Route Tables en el VPC Dashboard.
  2. Busque el ID de la VPC de ClickHouse. Edite cada tabla de enrutamiento asociada a las subredes privadas.
  3. Haga clic en el botón Edit en la pestaña Routes.
  4. Haga clic en Add another route.
  5. Introduzca el rango CIDR de la VPC de destino en Destination.
  6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.
4

Agregar el destino a las tablas de enrutamiento de la VPC de destino

En la cuenta de AWS de peering,
  1. Seleccione Route Tables en el VPC Dashboard.
  2. Busque el ID de la VPC de destino.
  3. Haga clic en el botón Edit en la pestaña Routes.
  4. Haga clic en Add another route.
  5. Introduzca el rango CIDR de la VPC de ClickHouse en Destination.
  6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.
5

Editar el grupo de seguridad para permitir el acceso desde la VPC con peering

En la cuenta de ClickHouse BYOC, debe actualizar la configuración del grupo de seguridad para permitir tráfico desde su VPC con peering. Póngase en contacto con el soporte de ClickHouse para solicitar que se agreguen reglas de entrada que incluyan los rangos CIDR de su VPC con peering.
El servicio de ClickHouse ya debería ser accesible desde la VPC con peering.
Para acceder a ClickHouse de forma privada, se aprovisionan un balanceador de carga privado y un endpoint para ofrecer conectividad segura desde la VPC con peering del usuario. El endpoint privado sigue el formato del endpoint público con el sufijo -private. Por ejemplo:
  • Endpoint público: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Opcionalmente, después de verificar que el peering funciona, puede solicitar la eliminación del balanceador de carga público de ClickHouse BYOC. AWS PrivateLink proporciona una conexión segura y privada a tus servicios de ClickHouse BYOC sin necesidad de peering de VPC ni gateways de Internet. Todo el tráfico circula dentro de la red de AWS, lo que garantiza que nunca atraviese la Internet pública.
Conexiones entre regiones. El interruptor Enable private link de la consola de ClickHouse aprovisiona el servicio de endpoint y solo cubre a los consumidores de la misma región. AWS deshabilita de forma predeterminada el acceso entre regiones en los servicios de endpoint, y la consola de ClickHouse no lo administra; si tus clientes están en una región diferente, debes habilitarlo tú mismo: el servicio de endpoint se encuentra en tu cuenta de BYOC, así que agrega las regiones de los consumidores a su lista de Supported regions en tu propia consola de AWS (consulta el paso 3 a continuación). ClickHouse no cambiará ni restablecerá estos valores. Se aplican las tarifas de transferencia de datos entre regiones de AWS.
2

Obtenga el Service name del endpoint

  1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
  2. Haga clic en “Set up private endpoint”.
  3. En el flyout que se abre, copie el valor de Service name; lo utilizará en el siguiente paso. (El valor puede tardar un poco en generarse después de habilitar PrivateLink.)
3

Cree un endpoint en su red

  1. Abra su propia consola de AWS (es decir, la cuenta de AWS donde se encuentra su aplicación cliente) → VPC → Endpoints → Create endpoints.
  2. Seleccione “Endpoint services that use NLBs and GWLBs” y use el Service name obtenido en el paso anterior.
  3. Haga clic en “Verify service”.
  4. (Opcional) Si desea establecer una conexión entre regiones mediante PrivateLink, active la casilla “Cross region endpoint” y especifique la Region del servicio. La Region del servicio es aquella donde se crea su infraestructura BYOC. A continuación:
    1. Abra su consola de AWS de BYOC (es decir, la cuenta de AWS donde se crea su infraestructura BYOC) → VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions.
    2. Agregue a la lista de supported regions la Region donde se ejecuta su aplicación cliente. De forma predeterminada, solo se admite la Region de esta infraestructura BYOC. Puede agregar varias regiones si desea conectarse desde ellas; ClickHouse no modificará ni restablecerá estos valores.
  5. Seleccione su VPC y las subredes (se recomienda una por cada availability zone).
  6. Importante: Active “Private DNS names” para el endpoint; esto es necesario para que el DNS privado funcione correctamente. El DNS privado para endpoints de BYOC (mediante el formato *.vpce.{subdomain}) aprovecha la funcionalidad integrada “Private DNS names” de AWS PrivateLink. No se requieren registros de Route53: la resolución de DNS se realiza automáticamente cuando:
    • “Private DNS names” está habilitado y
    • “DNS Hostnames” está habilitado mediante VPC Settings → DNS resolution y DNS hostnames. Esto garantiza que las conexiones que usan el subdomain vpce se enruten automáticamente a través del endpoint de PrivateLink sin configuración adicional de DNS.
  7. (Opcional) Asigne Security groups/Tags.
    Asegúrese de que los puertos 443, 8443 y 9440 estén permitidos en el Security Group.
  8. Haga clic en “Create endpoint” y espere un momento a que se cree el endpoint.
  9. Después de crear el endpoint, copie el valor de Endpoint ID; lo usará en el siguiente paso.
4

Apruebe la conexión del punto de conexión

  1. Vuelva a abrir la consola de BYOC VPC → Servicios de endpoint → clickhouse-cloud-infra-xxx → Conexiones de endpoint.
  2. Busque la solicitud de conexión creada desde su propia VPC y haga clic en “Aceptar solicitud de conexión de endpoint” para aprobarla.
5

Añada el Endpoint ID a la lista de permitidos del servicio ClickHouse

  1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
  2. Haga clic en “Set up private endpoint”.
  3. En el flyout que se abre, introduzca el Endpoint ID obtenido en el último paso y, opcionalmente, una descripción.
  4. Haga clic en “Create endpoint”.
Si desea permitir el acceso desde una conexión de PrivateLink existente, utilice el menú desplegable de endpoints existentes. El menú desplegable mostrará las conexiones de PrivateLink existentes a los servicios dentro de la misma infraestructura.
Última modificación el 14 de agosto de 2026