Requisitos previos
Habilitar el balanceador de carga privado para ClickHouse BYOC
Configurar el peering de VPC
Crear una conexión de peering
- Vaya al VPC Dashboard de la cuenta de ClickHouse BYOC.
- Seleccione Peering Connections.
- Haga clic en Create Peering Connection
- Establezca VPC Requester como el ID de la VPC de ClickHouse.
- Establezca VPC Accepter como el ID de la VPC de destino. (Seleccione otra cuenta si corresponde)
- Haga clic en Create Peering Connection.
Aceptar la solicitud de conexión de peering
Agregar el destino a las tablas de enrutamiento de la VPC de ClickHouse
- Seleccione Route Tables en el VPC Dashboard.
- Busque el ID de la VPC de ClickHouse. Edite cada tabla de enrutamiento asociada a las subredes privadas.
- Haga clic en el botón Edit en la pestaña Routes.
- Haga clic en Add another route.
- Introduzca el rango CIDR de la VPC de destino en Destination.
- Seleccione “Peering Connection” y el ID de la conexión de peering en Target.
Agregar el destino a las tablas de enrutamiento de la VPC de destino
- Seleccione Route Tables en el VPC Dashboard.
- Busque el ID de la VPC de destino.
- Haga clic en el botón Edit en la pestaña Routes.
- Haga clic en Add another route.
- Introduzca el rango CIDR de la VPC de ClickHouse en Destination.
- Seleccione “Peering Connection” y el ID de la conexión de peering en Target.
Editar el grupo de seguridad para permitir el acceso desde la VPC con peering
El servicio de ClickHouse ya debería ser accesible desde la VPC con peering.
-private. Por ejemplo:
- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Configurar PrivateLink
Habilite Private Link en la consola de ClickHouse
Obtenga el Service name del endpoint
- En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
- Haga clic en “Set up private endpoint”.
- En el flyout que se abre, copie el valor de
Service name; lo utilizará en el siguiente paso. (El valor puede tardar un poco en generarse después de habilitar PrivateLink.)
Cree un endpoint en su red
- Abra su propia consola de AWS (es decir, la cuenta de AWS donde se encuentra su aplicación cliente) → VPC → Endpoints → Create endpoints.
-
Seleccione “Endpoint services that use NLBs and GWLBs” y use el
Service nameobtenido en el paso anterior. - Haga clic en “Verify service”.
-
(Opcional) Si desea establecer una conexión entre regiones mediante PrivateLink, active la casilla “Cross region endpoint” y especifique la Region del servicio. La Region del servicio es aquella donde se crea su infraestructura BYOC. A continuación:
- Abra su consola de AWS de BYOC (es decir, la cuenta de AWS donde se crea su infraestructura BYOC) → VPC → Endpoint services →
clickhouse-cloud-infra-xxx→ Supported regions. - Agregue a la lista de supported regions la Region donde se ejecuta su aplicación cliente. De forma predeterminada, solo se admite la Region de esta infraestructura BYOC. Puede agregar varias regiones si desea conectarse desde ellas; ClickHouse no modificará ni restablecerá estos valores.
- Abra su consola de AWS de BYOC (es decir, la cuenta de AWS donde se crea su infraestructura BYOC) → VPC → Endpoint services →
- Seleccione su VPC y las subredes (se recomienda una por cada availability zone).
-
Importante: Active “Private DNS names” para el endpoint; esto es necesario para que el DNS privado funcione correctamente.
El DNS privado para endpoints de BYOC (mediante el formato
*.vpce.{subdomain}) aprovecha la funcionalidad integrada “Private DNS names” de AWS PrivateLink. No se requieren registros de Route53: la resolución de DNS se realiza automáticamente cuando:- “Private DNS names” está habilitado y
-
“DNS Hostnames” está habilitado
mediante VPC Settings → DNS resolution y DNS hostnames.
Esto garantiza que las conexiones que usan el subdomain
vpcese enruten automáticamente a través del endpoint de PrivateLink sin configuración adicional de DNS.
-
(Opcional) Asigne Security groups/Tags.
Asegúrese de que los puertos
443,8443y9440estén permitidos en el Security Group. - Haga clic en “Create endpoint” y espere un momento a que se cree el endpoint.
-
Después de crear el endpoint, copie el valor de
Endpoint ID; lo usará en el siguiente paso.
Apruebe la conexión del punto de conexión
- Vuelva a abrir la consola de BYOC VPC → Servicios de endpoint →
clickhouse-cloud-infra-xxx→ Conexiones de endpoint. - Busque la solicitud de conexión creada desde su propia VPC y haga clic en “Aceptar solicitud de conexión de endpoint” para aprobarla.
Añada el Endpoint ID a la lista de permitidos del servicio ClickHouse
- En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
- Haga clic en “Set up private endpoint”.
- En el flyout que se abre, introduzca el
Endpoint IDobtenido en el último paso y, opcionalmente, una descripción. - Haga clic en “Create endpoint”.
Acceder a una instancia mediante PrivateLink
- En la consola de ClickHouse Cloud, vaya a la página Settings del servicio.
- Haga clic en “Set up private endpoint”.
-
En el panel lateral que se abre, copie el
DNS name. El acceso a los servicios de ClickHouse mediante PrivateLink se controla en dos niveles:- Política de autorización de Istio: políticas de autorización a nivel de servicio gestionadas por ClickHouse en su infraestructura BYOC
- Security Group del VPC Endpoint: el grupo de seguridad asociado a su endpoint de VPC controla qué recursos de su VPC pueden utilizar el endpoint
La función “Enforce inbound rules on PrivateLink traffic” del balanceador de carga privado está deshabilitada, por lo que el acceso se controla únicamente mediante las políticas de autorización de Istio y el grupo de seguridad de su endpoint de VPC.