> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Se connecter à ClickHouse

> Connectez-vous à vos services ClickHouse BYOC via des load balancers publics ou privés, ou des endpoints privés (PrivateLink, Private Service Connect, Private Link)

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

Cette page décrit les différentes façons de vous connecter à vos services ClickHouse en BYOC. Vous pouvez choisir entre des load balancers publics, des load balancers privés ou des points de terminaison privés (AWS PrivateLink, GCP Private Service Connect ou Azure Private Link), selon vos exigences en matière de sécurité et de réseau.

<div id="connection-via">
  ## Sélectionner un chemin de connexion dans la console
</div>

Les informations de connexion de chaque service BYOC sont disponibles dans la console ClickHouse Cloud : ouvrez le service et cliquez sur **Connect**.

Pour les services BYOC, la boîte de dialogue **Connect** comprend une liste déroulante **Connection via**. Utilisez-la pour choisir comment vous accédez au service :

* **load balancer public** — le point de terminaison exposé à Internet.
* **load balancer privé** — le point de terminaison interne, accessible via le peering VPC ou des réseaux connectés. Il n'est affiché que lorsqu'un [load balancer privé](#private-load-balancer) est activé pour votre infrastructure.
* **PrivateLink** (AWS) / **Private Service Connect** (GCP) / **Private Link** (Azure) — le nom d'hôte du point de terminaison privé du fournisseur de cloud. Il n'est affiché que lorsqu'un [point de terminaison privé](#privatelink-or-private-service-connect) est activé.

La sélection d'un chemin met à jour le nom d'hôte dans chaque exemple de connexion de la boîte de dialogue — la commande HTTPS (`curl`), le client natif, JDBC et les extraits des clients de langage (Python, Node.js, Java, Go et C#) — afin que vous puissiez copier une commande prête à l'emploi pour le chemin exact dont vous avez besoin, sans modifier le nom d'hôte manuellement.

La liste déroulante n'affiche que les chemins activés pour votre infrastructure, et son contenu est actualisé chaque fois que la boîte de dialogue s'ouvre — un load balancer privé ou un point de terminaison PrivateLink nouvellement activé apparaît la prochaine fois que vous ouvrez **Connect**, sans délai de propagation. Lorsqu'un seul chemin est disponible, la liste déroulante s'affiche comme désactivée, avec ce point de terminaison sélectionné.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/tyM7Sy7bE2MbONr4/images/cloud/reference/byoc-connect-via.png?fit=max&auto=format&n=tyM7Sy7bE2MbONr4&q=85&s=1227458693b53ccb065b5299456d5688" size="lg" alt="Boîte de dialogue Connect avec la liste déroulante Connection via développée, affichant les chemins load balancer public, load balancer privé et PrivateLink" background="black" width="1500" height="1060" data-path="images/cloud/reference/byoc-connect-via.png" />

<div id="public-load-balancer">
  ## Public Load Balancer
</div>

Un load balancer public permet d’accéder à vos services ClickHouse via Internet. Il s’agit de la configuration par défaut lorsque vous utilisez un VPC dédié géré par ClickHouse.

<div id="public-load-balancer-overview">
  ### Vue d’ensemble
</div>

* **Accès** : Accessible depuis l’Internet public
* **Cas d’utilisation** : Convient aux applications et aux utilisateurs qui doivent se connecter depuis différents lieux ou réseaux
* **Sécurité** : Protégé par le chiffrement TLS et le filtrage IP (recommandé)

<div id="connecting-via-public-load-balancer">
  ### Connexion via load balancer public
</div>

Pour vous connecter à votre service ClickHouse à l’aide du point de terminaison public :

1. **Récupérez votre point de terminaison de service** dans la console ClickHouse Cloud. Le point de terminaison s’affiche dans la section "Connect" de votre service.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/tyM7Sy7bE2MbONr4/images/cloud/reference/byoc-connect-1.webp?fit=max&auto=format&n=tyM7Sy7bE2MbONr4&q=85&s=9665ffe4f2e57490686af8bd5f5c68e9" size="lg" alt="connexion BYOC" background="black" width="2466" height="1742" data-path="images/cloud/reference/byoc-connect-1.webp" />

Par exemple :

```text theme={null}
sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
```

Le segment `aws` correspond à votre fournisseur de cloud ; utilisez `gcp` ou `azure` pour les déploiements sur ces clouds.

<div id="public-ip-filtering">
  ### Filtrage IP
</div>

Le filtrage IP (IP Access List) est **fortement recommandé** lorsque vous utilisez un load balancer public afin de limiter l'accès aux adresses IP ou aux plages CIDR autorisées.

Pour plus d'informations sur le filtrage IP, consultez la [documentation sur l’IP Access List](/fr/products/cloud/guides/security/connectivity/setting-ip-filters).

<div id="private-load-balancer">
  ## Load balancer privé
</div>

Un load balancer privé fournit un accès interne à vos services ClickHouse, uniquement depuis vos réseaux connectés (par exemple, des VPC/VNet appairés). Il s’agit de la configuration par défaut lorsque vous utilisez un VPC géré par le client.

<div id="private-load-balancer-overview">
  ### Vue d’ensemble
</div>

* **Accès** : Accessible uniquement depuis votre infrastructure réseau privée
* **Cas d’utilisation** : Idéal pour les applications exécutées dans le même environnement Cloud ou connectées via VPC/VNet peering
* **Sécurité** : Le trafic reste sur votre réseau privé, sans exposition à l’Internet public

<div id="connecting-via-private-load-balancer">
  ### Connexion via un load balancer privé
</div>

Pour vous connecter via le point de terminaison privé :

1. **Activez le load balancer privé** (s’il n’est pas déjà activé) pour votre infrastructure BYOC dans la console ClickHouse Cloud. Consultez [Load Balancers](/fr/products/bring-your-own-cloud/configuration/configurations#load-balancers) pour plus de détails.
2. **Vérifiez la connectivité réseau** :
   * Pour le peering VPC/VNet : terminez la configuration du peering (voir [Configuration du réseau privé](/fr/products/bring-your-own-cloud/onboarding/network))
   * Pour les autres réseaux privés : assurez-vous que le routage est configuré pour atteindre le VPC/VNet BYOC
3. **Obtenez votre point de terminaison privé** :
   Le point de terminaison privé est disponible dans la console ClickHouse Cloud, dans la section « Connect » de votre service. Il suit le même format que le point de terminaison public, avec le suffixe `-private` ajouté à la partie correspondant à l’ID du service. Par exemple :

   * **Point de terminaison public** : `sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`
   * **Point de terminaison privé** : `sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`

   Plutôt que de reconstituer manuellement le nom d’hôte avec le suffixe `-private`, sélectionnez **load balancer privé** dans le menu déroulant **Connection via** de la boîte de dialogue **Connect** pour copier directement le point de terminaison ainsi que les commandes de connexion prêtes à l’emploi.

<div id="public-ip-filtering">
  ### Filtrage IP
</div>

Bien que les load balancers privés limitent l’accès aux seuls réseaux internes, vous pouvez tout de même configurer le filtrage IP afin de contrôler plus finement quelles sources, au sein de votre réseau privé, sont autorisées à se connecter. Le filtrage IP pour les load balancers privés repose sur le même mécanisme de configuration que pour les load balancers publics : définissez les adresses IP ou plages CIDR autorisées, et ClickHouse Cloud appliquera ces règles au type de point de terminaison approprié. La plateforme distingue automatiquement les plages CIDR publiques et privées et les associe aux points de terminaison du load balancer correspondants. Consultez la [documentation IP Access List](/fr/products/cloud/guides/security/connectivity/setting-ip-filters).

<div id="security-group-configuration">
  ### Configuration du Security Group
</div>

Pour les déploiements sur AWS, le Security Group du load balancer privé détermine quels réseaux peuvent accéder au point de terminaison. Par défaut, seul le trafic provenant du VPC BYOC est autorisé.

Pour plus de détails, consultez [la configuration du Security Group du load balancer privé](/fr/products/bring-your-own-cloud/configuration/configurations#private-load-balancer-security-group).

<div id="privatelink-or-private-service-connect">
  ## PrivateLink, Private Service Connect ou Private Link
</div>

AWS PrivateLink, GCP Private Service Connect et Azure Private Link offrent l’option de connectivité la plus sécurisée et vous permettent d’accéder aux services ClickHouse de manière privée, sans VPC/VNet peering ni passerelle Internet.

<div id="public-load-balancer-overview">
  ### Vue d’ensemble
</div>

* **Accès** : connectivité privée via le service géré du fournisseur de cloud
* **Isolation réseau** : le trafic ne transite jamais par l’Internet public
* **Cas d’utilisation** : déploiements Enterprise nécessitant un niveau maximal de sécurité et d’isolation réseau
* **Avantages** :
  * Aucun VPC peering requis
  * Architecture réseau simplifiée
  * Amélioration de la posture de sécurité et de conformité

<div id="connecting-via-privatelink">
  ### Connexion via un point de terminaison privé
</div>

Terminez la configuration de PrivateLink, Private Service Connect ou Private Link (voir [Configuration du réseau privé](/fr/products/bring-your-own-cloud/onboarding/network)). Une fois cette configuration terminée, vous pouvez vous connecter à votre service ClickHouse à l’aide d’un nom d’hôte dédié pour le point de terminaison privé. Le comportement DNS varie selon le fournisseur : sur AWS, l’activation des **noms DNS privés** sur le point de terminaison permet à la résolution DNS dans votre VPC d’y acheminer automatiquement le trafic. GCP Private Service Connect nécessite la création, de votre côté, d’un enregistrement DNS générique ; consultez le [guide de configuration GCP](/fr/products/bring-your-own-cloud/onboarding/network-gcp). De même, Azure Private Link nécessite une zone DNS privée avec un enregistrement générique associé à votre VNet ; consultez le [guide de configuration Azure](/fr/products/bring-your-own-cloud/onboarding/network-azure).

Le nom d’hôte du point de terminaison privé est similaire à celui du point de terminaison public, mais comporte un label spécifique au cloud entre le sous-domaine du service et celui de l’infrastructure BYOC : `vpce` sur AWS, `p` sur GCP et `privatelink` sur Azure. Par exemple :

* **Point de terminaison public (AWS)** : `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Point de terminaison PrivateLink (AWS)** : `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Point de terminaison Private Service Connect (GCP)** : `h5ju65kv87.p.mhp0y4dmph.us-central1.gcp.clickhouse-byoc.com`
* **Point de terminaison Private Link (Azure)** : `h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com`

Une fois le point de terminaison configuré et ajouté à la liste d’autorisation, sélectionnez **PrivateLink** (**Private Service Connect** sur GCP, **Private Link** sur Azure) dans la liste déroulante **Connexion via** de la boîte de dialogue **Connect** afin de copier directement les informations de connexion du point de terminaison privé.

<div id="endpoint-id-allowlist">
  ### Liste d’autorisation des Endpoint ID
</div>

Pour utiliser PrivateLink, Private Service Connect ou Private Link, l’Endpoint ID de votre connexion client doit être explicitement autorisé pour chaque service ClickHouse. Vous pouvez gérer vous-même cette liste d’autorisation dans la console ClickHouse Cloud : ouvrez la page Settings du service, cliquez sur **Set up private endpoint**, puis saisissez l’identifiant d’endpoint de votre fournisseur Cloud :

* **AWS** : le VPC Endpoint ID (consultez le [guide de configuration AWS](/fr/products/bring-your-own-cloud/onboarding/network-aws#setup-privatelink))
* **GCP** : le PSC Connection ID (consultez le [guide de configuration GCP](/fr/products/bring-your-own-cloud/onboarding/network-gcp#setup-psc))
* **Azure** : le Private Endpoint Resource ID (consultez le [guide de configuration Azure](/fr/products/bring-your-own-cloud/onboarding/network-azure#setup-privatelink))

<div id="choosing-connection-method">
  ## Choisir la bonne méthode de connexion
</div>

| Méthode de connexion                                 | Niveau de sécurité       | Exigences réseau                         | Cas d’usage                                                |
| ---------------------------------------------------- | ------------------------ | ---------------------------------------- | ---------------------------------------------------------- |
| **Load Balancer public**                             | Moyen (avec filtrage IP) | Accès à Internet                         | Applications/utilisateurs répartis sur différents sites    |
| **Load Balancer privé**                              | Élevé                    | VPC peering ou réseau privé              | Applications dans le même environnement Cloud              |
| **PrivateLink/Private Service Connect/Private Link** | Le plus élevé            | Service géré par le fournisseur de Cloud | Déploiements Enterprise nécessitant une isolation maximale |

<div id="troubleshooting">
  ## Dépannage des problèmes de connexion
</div>

Si vous rencontrez des problèmes de connexion :

1. **Vérifiez l’accessibilité du point de terminaison** : assurez-vous d’utiliser le bon point de terminaison (public ou privé)
2. **Vérifiez les filtres IP** : pour les load balancers publics, vérifiez que votre adresse IP figure dans la liste d’autorisation
3. **Vérifiez la connectivité réseau** : pour les connexions privées, assurez-vous que le VPC/VNet peering ou le point de terminaison privé est correctement configuré
4. **Vérifiez les Security Groups** : pour les load balancers privés, vérifiez que les règles des Security Groups autorisent le trafic depuis votre réseau source
5. **Vérifiez la liste d’autorisation du point de terminaison** : pour PrivateLink, Private Service Connect ou Private Link, vérifiez que l’ID du point de terminaison a bien été ajouté à la liste d’autorisation du service ClickHouse
6. **Vérifiez l’authentification** : assurez-vous d’utiliser les bons identifiants (username et password)
7. **Contactez le support** : si les problèmes persistent, contactez ClickHouse Support
