Conceptos clave
- Organización de ClickHouse Cloud: La entidad de nivel superior de ClickHouse Cloud que administra usuarios, facturación y servicios de ClickHouse que no son BYOC. Los usuarios de una organización pueden acceder tanto a los servicios estándar de Cloud como a los servicios BYOC.
- Organización BYOC de ClickHouse: Una organización independiente dedicada a administrar implementaciones de BYOC. Comparte usuarios con la organización de Cloud, pero está vinculada a una o más cuentas en la nube donde se implementa la infraestructura BYOC.
- Cuenta en la nube/proyecto/suscripción: La cuenta de AWS, el proyecto de GCP o la suscripción de Azure del cliente donde se aprovisiona la infraestructura BYOC. Cada cuenta/proyecto/suscripción puede alojar implementaciones de BYOC en una o varias regiones. Se recomienda usar una cuenta/proyecto/suscripción dedicados para cada implementación de BYOC a fin de garantizar el aislamiento.
- Infraestructura BYOC: El conjunto de recursos cloud implementados en una región específica de una cuenta en la nube, incluidos una VPC/VNet, un clúster de Kubernetes (EKS/GKE/AKS), buckets de almacenamiento de objetos, roles de IAM/cuentas de servicio/entidades de servicio y servicios de soporte. Una misma cuenta en la nube puede contener varias infraestructuras BYOC en distintas regiones.
- Servicio de ClickHouse: Un clúster individual de ClickHouse que se ejecuta dentro de una infraestructura BYOC. Varios servicios pueden ejecutarse dentro de la misma infraestructura BYOC.
La combinación de cuentas de AWS, proyectos de GCP y suscripciones de Azure en una misma organización solo es posible para clientes que no estén configurados a través de un marketplace de proveedores de servicios cloud.
Glosario
- ClickHouse VPC: La VPC que pertenece a ClickHouse Cloud.
- VPC BYOC del cliente: La VPC, que pertenece a la cuenta en la nube del cliente, es aprovisionada y gestionada por ClickHouse Cloud, y está dedicada a una implementación de BYOC de ClickHouse Cloud.
- Customer VPC: Otras VPC que pertenecen a la cuenta en la nube del cliente y se utilizan para aplicaciones que necesitan conectarse a la VPC BYOC del cliente.
Arquitectura técnica
Los principales recursos de Cloud que ClickHouse Cloud desplegará en su cuenta son:
- VPC: Una Virtual Private Cloud dedicada a su despliegue de ClickHouse. Puede ser gestionada por ClickHouse o por usted, el cliente, y normalmente se configura con peering hacia las VPC de sus aplicaciones.
- Roles y políticas de IAM: Roles y permisos necesarios para Kubernetes, los servicios de ClickHouse y la pila de monitorización. Pueden ser aprovisionados por ClickHouse o proporcionados por el cliente.
- Buckets de almacenamiento: Se utilizan para almacenar partes de datos, copias de seguridad y, opcionalmente, archivos de métricas y logs a largo plazo.
- Clúster de Kubernetes: Puede ser Amazon EKS, Google GKE o Azure AKS según su proveedor de Cloud. Aloja los servidores de ClickHouse y los servicios auxiliares que se muestran en el diagrama de arquitectura.
Almacenamiento de datos
Comunicación con el plano de control
Requisitos clave para BYOC
Permisos de IAM entre cuentas
- Aprovisionar infraestructura: Crear y configurar VPC, subredes, grupos de seguridad y otros componentes de red
- Administrar clústeres de Kubernetes: Implementar y mantener clústeres de EKS/GKE/AKS, grupos de nodos y componentes del clúster
- Crear recursos de almacenamiento: Aprovisionar buckets de S3 o almacenamiento de objetos equivalente para datos y backups
- Administrar roles de IAM: Crear y configurar roles de IAM para cuentas de servicio de Kubernetes y servicios auxiliares
- Operar servicios auxiliares: Implementar y administrar pilas de monitorización, controladores de Ingreso y otros componentes de infraestructura
Conexión de red privada de Tailscale
- Monitorización continua: los ingenieros de ClickHouse pueden acceder a la pila de monitorización de Prometheus desplegada en su VPC de BYOC para supervisar el estado y el rendimiento del servicio
- Mantenimiento proactivo: los ingenieros pueden realizar tareas rutinarias de mantenimiento, actualizaciones y operaciones de diagnóstico y resolución de problemas
- Soporte de emergencia: en caso de problemas del servicio, los ingenieros pueden acceder rápidamente a su entorno para diagnosticar y resolver incidencias
- Gestión de infraestructura: los servicios de gestión pueden coordinarse con su infraestructura de BYOC para realizar operaciones automatizadas
- Aprobado y auditado: los ingenieros deben solicitar acceso a través de un sistema interno de aprobación
- Limitado en el tiempo: el acceso caduca automáticamente después de un período determinado
- Restringido: los ingenieros solo pueden acceder a las tablas del sistema y a los componentes de infraestructura, nunca a los datos del cliente
- Cifrado: toda la comunicación está cifrada de extremo a extremo
Por qué son importantes estos requisitos
- Mantener la fiabilidad: Supervisar y mantener de forma proactiva su despliegue para prevenir problemas
- Garantizar la seguridad: Usar acceso de privilegio mínimo con trazabilidad de auditoría completa
- Simplificar las operaciones: Automatizar la gestión de la infraestructura mientras usted mantiene el control
- Proporcionar soporte: Responder con rapidez a los problemas y resolverlos cuando se produzcan
- Asegúrese de que los rangos CIDR de red de su BYOC VPC no se superpongan con ninguna VPC existente con la que planee establecer peering.
- Etiquete sus recursos claramente para simplificar la gestión y el soporte.
- Planifique un dimensionamiento adecuado de las subredes y su distribución entre zonas de disponibilidad para lograr alta disponibilidad.
- Consulte la guía de seguridad para comprender la responsabilidad compartida y las buenas prácticas cuando ClickHouse Cloud opera dentro de su entorno.
- Revise la guía completa de incorporación para obtener instrucciones paso a paso sobre la configuración inicial de la cuenta, la configuración de la VPC, la conectividad de red (por ejemplo, peering de VPC) y la delegación de roles de IAM.