> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuración de red privada de AWS para BYOC

> Configura peering de VPC o PrivateLink para BYOC en AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC en AWS admite dos opciones de conexión privada: peering de VPC y AWS PrivateLink.

<div id="common-prerequisites">
  ## Requisitos previos
</div>

Pasos comunes necesarios tanto para el peering de VPC como para PrivateLink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Habilitar el balanceador de carga privado para ClickHouse BYOC
</div>

En la consola de ClickHouse Cloud, habilite el **balanceador de carga privado** para su infraestructura BYOC.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-private-load-balancer.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=c2d79269321210679ad00c0afe098632" size="md" alt="BYOC Habilitar el balanceador de carga privado" border width="2438" height="1724" data-path="images/cloud/reference/byoc-private-load-balancer.webp" />

<div id="aws-vpc-peering">
  ## Configurar el peering de VPC
</div>

Para crear o eliminar el peering de VPC para ClickHouse BYOC, siga estos pasos:

<Steps>
  <Step title="Crear una conexión de peering" id="step-1-create-a-peering-connection">
    1. Vaya al VPC Dashboard de la cuenta de ClickHouse BYOC.
    2. Seleccione Peering Connections.
    3. Haga clic en Create Peering Connection
    4. Establezca VPC Requester como el ID de la VPC de ClickHouse.
    5. Establezca VPC Accepter como el ID de la VPC de destino. (Seleccione otra cuenta si corresponde)
    6. Haga clic en Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=367e59cf2d6f6c91d18c1582115039ae" size="lg" alt="BYOC Crear conexión de peering" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="Aceptar la solicitud de conexión de peering" id="step-2-accept-the-peering-connection-request">
    Vaya a la cuenta de peering; en la página (VPC -> Peering connections -> Actions -> Accept request), el cliente puede aprobar esta solicitud de peering de VPC.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=b5b55e354b03934a034f96c8fdcbf962" size="lg" alt="BYOC Aceptar conexión de peering" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="Agregar el destino a las tablas de enrutamiento de la VPC de ClickHouse" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    En la cuenta de ClickHouse BYOC,

    1. Seleccione Route Tables en el VPC Dashboard.
    2. Busque el ID de la VPC de ClickHouse. Edite cada tabla de enrutamiento asociada a las subredes privadas.
    3. Haga clic en el botón Edit en la pestaña Routes.
    4. Haga clic en Add another route.
    5. Introduzca el rango CIDR de la VPC de destino en Destination.
    6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=43d0d62630ef109fe147247fee58d3fa" size="lg" alt="BYOC Agregar tabla de rutas" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="Agregar el destino a las tablas de enrutamiento de la VPC de destino" id="step-4-add-destination-to-the-target-vpc-route-tables">
    En la cuenta de AWS de peering,

    1. Seleccione Route Tables en el VPC Dashboard.
    2. Busque el ID de la VPC de destino.
    3. Haga clic en el botón Edit en la pestaña Routes.
    4. Haga clic en Add another route.
    5. Introduzca el rango CIDR de la VPC de ClickHouse en Destination.
    6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=687e12300dbe6429394128ff64efec72" size="lg" alt="BYOC Agregar tabla de rutas" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="Editar el grupo de seguridad para permitir el acceso desde la VPC con peering" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    En la cuenta de ClickHouse BYOC, debe actualizar la configuración del grupo de seguridad para permitir tráfico desde su VPC con peering. Póngase en contacto con el soporte de ClickHouse para solicitar que se agreguen reglas de entrada que incluyan los rangos CIDR de su VPC con peering.

    ***

    El servicio de ClickHouse ya debería ser accesible desde la VPC con peering.
  </Step>
</Steps>

Para acceder a ClickHouse de forma privada, se aprovisionan un balanceador de carga privado y un endpoint para ofrecer conectividad segura desde la VPC con peering del usuario. El endpoint privado sigue el formato del endpoint público con el sufijo `-private`. Por ejemplo:

* **Endpoint público**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Endpoint privado**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

Opcionalmente, después de verificar que el peering funciona, puede solicitar la eliminación del balanceador de carga público de ClickHouse BYOC.

<div id="setup-privatelink">
  ## Configurar PrivateLink
</div>

AWS PrivateLink proporciona una conexión segura y privada a tus servicios de ClickHouse BYOC sin necesidad de peering de VPC ni gateways de Internet. Todo el tráfico circula dentro de la red de AWS, lo que garantiza que nunca atraviese la Internet pública.

<Note>
  **Conexiones entre regiones.** El interruptor **Enable private link** de la consola de ClickHouse aprovisiona el servicio de endpoint y solo cubre a los consumidores de la **misma región**. AWS deshabilita de forma predeterminada el acceso entre regiones en los servicios de endpoint, y la consola de ClickHouse no lo administra; si tus clientes están en una región diferente, debes habilitarlo tú mismo: el servicio de endpoint se encuentra en tu cuenta de BYOC, así que agrega las regiones de los consumidores a su lista de **Supported regions** en tu propia consola de AWS (consulta el paso 3 a continuación). ClickHouse no cambiará ni restablecerá estos valores. Se aplican las tarifas de transferencia de datos entre regiones de AWS.
</Note>

<Steps>
  <Step title="Habilite Private Link en la consola de ClickHouse" id="step-1-enable-private-link">
    <Note>
      Asegúrate de que el **balanceador de carga privado** esté habilitado como requisito previo.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0cce402678608f2f392274290212c7cb" size="md" alt="Habilitar PrivateLink de BYOC" border width="2800" height="1848" data-path="images/cloud/reference/byoc-privatelink.webp" />
  </Step>

  <Step title={<>Obtenga el <code>Service name</code> del endpoint</>} id="step-2-obtain-endpoint-service-name">
    1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
    2. Haga clic en "Set up private endpoint".
    3. En el flyout que se abre, copie el valor de `Service name`; lo utilizará en el siguiente paso. (El valor puede tardar un poco en generarse después de habilitar PrivateLink.)
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-create.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=5a419857b24290742687f1c0f4e07d7e" size="md" alt="Endpoints privados" border width="1556" height="740" data-path="images/cloud/security/aws-privatelink-pe-create.webp" />
  </Step>

  <Step title="Cree un endpoint en su red" id="step-3-create-endpoint">
    1. Abra su **propia consola de AWS** (es decir, la cuenta de AWS donde se encuentra su aplicación cliente) → VPC → Endpoints → Create endpoints.

    2. Seleccione "Endpoint services that use NLBs and GWLBs" y use el `Service name` obtenido en el paso anterior.

    3. Haga clic en "Verify service".
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-endpoint-settings.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=d3ef14b1b7a9842b73819b4b763f69b1" size="md" alt="Configuración de endpoints de AWS PrivateLink" border width="1304" height="721" data-path="images/cloud/security/aws-privatelink-endpoint-settings.webp" />

    4. (Opcional) Si desea establecer una conexión entre regiones mediante PrivateLink, active la casilla "Cross region endpoint" y especifique la Region del servicio. La Region del servicio es aquella donde se crea su infraestructura BYOC. A continuación:
       1. Abra su **consola de AWS de BYOC** (es decir, la cuenta de AWS donde se crea su infraestructura BYOC) → VPC → Endpoint services → `clickhouse-cloud-infra-xxx` → Supported regions.
       2. Agregue a la lista de supported regions la Region donde se ejecuta su aplicación cliente. De forma predeterminada, solo se admite la Region de esta infraestructura BYOC. Puede agregar varias regiones si desea conectarse desde ellas; ClickHouse no modificará ni restablecerá estos valores.
              <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink-aws-cross-region.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=d9a7131328330355dc74fa30e2684709" size="md" alt="Configuración de endpoints entre regiones de AWS PrivateLink" border width="3094" height="1820" data-path="images/cloud/reference/byoc-privatelink-aws-cross-region.webp" />

    5. Seleccione su VPC y las subredes (se recomienda una por cada availability zone).
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=ac8bd8e9e9a223db66a3db786e1ae25e" size="md" alt="Seleccionar VPC y subredes" border width="1312" height="595" data-path="images/cloud/security/aws-privatelink-select-vpc-and-subnets.webp" />

    6. **Importante**: Active "Private DNS names" para el endpoint; esto es necesario para que el DNS privado funcione correctamente.
       El DNS privado para endpoints de BYOC (mediante el formato `*.vpce.{subdomain}`) aprovecha la funcionalidad integrada "Private DNS names" de AWS PrivateLink. No se requieren registros de Route53: la resolución de DNS se realiza automáticamente cuando:
       * "Private DNS names" está habilitado y
       * "DNS Hostnames" está habilitado

         mediante VPC Settings → DNS resolution y DNS hostnames.

         Esto garantiza que las conexiones que usan el subdomain `vpce` se enruten automáticamente a través del endpoint de PrivateLink sin configuración adicional de DNS.

    7. (Opcional) Asigne Security groups/Tags.
           <Note>
             Asegúrese de que los puertos `443`, `8443` y `9440` estén permitidos en el Security Group.
           </Note>

    8. Haga clic en "Create endpoint" y espere un momento a que se cree el endpoint.

    9. Después de crear el endpoint, copie el valor de `Endpoint ID`; lo usará en el siguiente paso.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-vpc-endpoint-id.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0914f5b17ad91500db5704a03546904e" size="md" alt="ID del endpoint de VPC" border width="467" height="212" data-path="images/cloud/security/aws-privatelink-vpc-endpoint-id.webp" />
  </Step>

  <Step title="Apruebe la conexión del punto de conexión" id="step-4-approve-endpoint-connection">
    1. Vuelva a abrir la **consola de BYOC VPC** → Servicios de endpoint → `clickhouse-cloud-infra-xxx` → Conexiones de endpoint.
    2. Busque la solicitud de conexión creada desde su propia VPC y haga clic en "Aceptar solicitud de conexión de endpoint" para aprobarla.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=3dbd355ffd11bf590f9d84dc25be0751" size="md" alt="Aprobar PrivateLink de BYOC" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title={<>Añada el <code>Endpoint ID</code> a la lista de permitidos del servicio ClickHouse</>} id="step-5-add-endpoint-id-to-services-allow-list">
    1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PrivateLink.
    2. Haga clic en "Set up private endpoint".
    3. En el flyout que se abre, introduzca el `Endpoint ID` obtenido en el último paso y, opcionalmente, una descripción.
    4. Haga clic en "Create endpoint".

    <Note>
      Si desea permitir el acceso desde una conexión de PrivateLink existente, utilice el menú desplegable de endpoints existentes.
      El menú desplegable mostrará las conexiones de PrivateLink existentes a los servicios dentro de la misma infraestructura.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-filters.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=8cbd609719e39e6c2fe16eba23145246" size="md" alt="Filtro de endpoints privados" border width="1555" height="748" data-path="images/cloud/security/aws-privatelink-pe-filters.webp" />
  </Step>

  <Step title="Acceder a una instancia mediante PrivateLink" id="step-6-connect-via-privatelink">
    1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio.
    2. Haga clic en "Set up private endpoint".
    3. En el panel lateral que se abre, copie el `DNS name`.

           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/security/aws-privatelink-pe-dns-name.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=e47aa556da6ec364b02f444fee1e5fbc" size="md" alt="Nombre DNS del endpoint privado" border width="1551" height="740" data-path="images/cloud/security/aws-privatelink-pe-dns-name.webp" />

       El acceso a los servicios de ClickHouse mediante PrivateLink se controla en dos niveles:

       1. **Política de autorización de Istio**: políticas de autorización a nivel de servicio gestionadas por ClickHouse en su infraestructura BYOC
       2. **Security Group del VPC Endpoint**: el grupo de seguridad asociado a su endpoint de VPC controla qué recursos de su VPC pueden utilizar el endpoint

           <Note>
             La función "Enforce inbound rules on PrivateLink traffic" del balanceador de carga privado está deshabilitada, por lo que el acceso se controla únicamente mediante las políticas de autorización de Istio y el grupo de seguridad de su endpoint de VPC.
           </Note>
  </Step>
</Steps>
