Skip to main content
ClickHouse BYOC sur AWS prend en charge deux options de connexion privée : le VPC Peering et AWS PrivateLink.

Prérequis

Étapes communes requises pour VPC peering et PrivateLink.

Activez le load balancer privé pour ClickHouse BYOC

Dans la console ClickHouse Cloud, activez le load balancer privé pour votre infrastructure BYOC.

Configurer le VPC peering

Pour créer ou supprimer un VPC peering pour ClickHouse BYOC, suivez les étapes suivantes :
1

Créer une connexion de peering

  1. Accédez au VPC Dashboard dans le compte ClickHouse BYOC.
  2. Sélectionnez Peering Connections.
  3. Cliquez sur Create Peering Connection
  4. Définissez VPC Requester sur l’ID du ClickHouse VPC.
  5. Définissez VPC Accepter sur l’ID du VPC cible. (Sélectionnez un autre compte si nécessaire)
  6. Cliquez sur Create Peering Connection.
2

Accepter la demande de connexion de peering

Dans le compte de peering, sur la page (VPC -> Peering connections -> Actions -> Accept request), le client peut approuver cette demande de VPC peering.
3

Ajouter la destination aux tables de routage du ClickHouse VPC

Dans le compte ClickHouse BYOC,
  1. Sélectionnez Route Tables dans le VPC Dashboard.
  2. Recherchez l’ID du ClickHouse VPC. Modifiez chaque table de routage associée aux sous-réseaux privés.
  3. Cliquez sur le bouton Edit sous l’onglet Routes.
  4. Cliquez sur Add another route.
  5. Saisissez la plage CIDR du VPC cible dans Destination.
  6. Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.
4

Ajouter la destination aux tables de routage du VPC cible

Dans l’AWS account de peering,
  1. Sélectionnez Route Tables dans le VPC Dashboard.
  2. Recherchez l’ID du VPC cible.
  3. Cliquez sur le bouton Edit sous l’onglet Routes.
  4. Cliquez sur Add another route.
  5. Saisissez la plage CIDR du ClickHouse VPC dans Destination.
  6. Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.
5

Modifier le groupe de sécurité pour autoriser l’accès depuis le VPC appairé

Dans le compte ClickHouse BYOC, vous devez mettre à jour les paramètres du groupe de sécurité pour autoriser le trafic provenant de votre VPC appairé. Veuillez contacter le support ClickHouse pour demander l’ajout de règles entrantes incluant les plages CIDR de votre VPC appairé.
Le service ClickHouse devrait désormais être accessible depuis le VPC appairé.
Pour accéder à ClickHouse de manière privée, un load balancer privé et un point de terminaison sont provisionnés afin d’assurer une connectivité sécurisée depuis le VPC appairé de l’utilisateur. Le point de terminaison privé reprend le format du point de terminaison public avec le suffixe -private. Par exemple :
  • Point de terminaison public : h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Point de terminaison privé : h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Une fois le bon fonctionnement du peering vérifié, vous pouvez, si vous le souhaitez, demander la suppression du load balancer public pour ClickHouse BYOC. AWS PrivateLink fournit une connexion sécurisée et privée à vos services ClickHouse BYOC, sans nécessiter de peering VPC ni de passerelles Internet. L’ensemble du trafic circule au sein du réseau AWS, ce qui garantit qu’il ne transite jamais par l’Internet public.
Connexions inter-régions. Le bouton à bascule Activer le lien privé de la console ClickHouse provisionne le service de point de terminaison et ne couvre que les consommateurs de la même région. AWS désactive par défaut l’accès inter-régions pour les services de point de terminaison, et la console ClickHouse ne le gère pas. Si vos clients se trouvent dans une autre région, vous devez l’activer vous-même : le service de point de terminaison réside dans votre compte BYOC. Ajoutez donc les régions des consommateurs à sa liste de Régions prises en charge dans votre propre console AWS (voir l’étape 3 ci-dessous). ClickHouse ne modifiera ni ne réinitialisera ces valeurs. Les tarifs AWS de transfert de données inter-régions s’appliquent.
2

Obtenir le Service name de l’endpoint

  1. Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PrivateLink.
  2. Cliquez sur « Set up private endpoint ».
  3. Dans le flyout qui s’ouvre, copiez la valeur de Service name : vous l’utiliserez à l’étape suivante. (La génération de cette valeur peut prendre un certain temps après l’activation de PrivateLink.)
3

Créez un endpoint dans votre réseau

  1. Ouvrez votre propre console AWS (c.-à-d. le compte AWS sur lequel s’exécute votre application cliente) → VPC → Endpoints → Create endpoints.
  2. Sélectionnez “Endpoint services that use NLBs and GWLBs” et utilisez le Service name obtenu à l’étape précédente.
  3. Cliquez sur “Verify service”.
  4. (Facultatif) Pour établir une connexion interrégionale via PrivateLink, activez la case à cocher “Cross region endpoint” et indiquez la région du service. Il s’agit de la région dans laquelle votre infrastructure BYOC est créée. Ensuite,
    1. Ouvrez votre console AWS BYOC (c.-à-d. le compte AWS dans lequel votre infrastructure BYOC est créée) → VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions.
    2. Ajoutez à la liste des régions prises en charge la région dans laquelle s’exécute votre application cliente. Par défaut, seule la région de cette infrastructure BYOC est prise en charge. Vous pouvez ajouter plusieurs régions si vous souhaitez vous connecter depuis différentes régions. ClickHouse ne modifiera ni ne réinitialisera ces valeurs.
  5. Sélectionnez votre VPC et vos sous-réseaux (un par zone de disponibilité est recommandé).
  6. Important : activez “Private DNS names” pour l’endpoint : cette option est nécessaire au bon fonctionnement du DNS privé. Le DNS privé des endpoints BYOC (au format *.vpce.{subdomain}) utilise la fonctionnalité intégrée “Private DNS names” d’AWS PrivateLink. Aucun enregistrement Route53 n’est requis : la résolution DNS s’effectue automatiquement lorsque :
    • “Private DNS names” est activé ; et
    • “DNS Hostnames” est activé via VPC Settings → DNS resolution and DNS hostnames. Cela garantit que les connexions utilisant le sous-domaine vpce sont automatiquement acheminées via l’endpoint PrivateLink, sans configuration DNS supplémentaire.
  7. (Facultatif) Affectez des groupes de sécurité et des étiquettes.
    Assurez-vous que les ports 443, 8443 et 9440 sont autorisés dans le groupe de sécurité.
  8. Cliquez sur “Create endpoint”, puis attendez un instant que l’endpoint soit créé.
  9. Après avoir créé l’endpoint, copiez la valeur Endpoint ID : vous l’utiliserez à l’étape suivante.
4

Approuver la connexion au point de terminaison

  1. Ouvrez à nouveau la console de votre BYOC VPC → Services d’endpoint → clickhouse-cloud-infra-xxx → Connexions d’endpoint.
  2. Recherchez la demande de connexion créée depuis votre propre VPC, puis cliquez sur “Accepter la demande de connexion d’endpoint” pour l’approuver.
5

Ajoutez l'Endpoint ID à la liste d'autorisation du service ClickHouse

  1. Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PrivateLink.
  2. Cliquez sur « Set up private endpoint ».
  3. Dans le panneau qui s’ouvre, saisissez l’Endpoint ID obtenu à l’étape précédente et, éventuellement, une description.
  4. Cliquez sur « Create endpoint ».
Pour autoriser l’accès depuis une connexion PrivateLink existante, utilisez le menu déroulant des endpoints existants. Ce menu affiche les connexions PrivateLink existantes aux services de la même infrastructure.
Dernière modification le 14 août 2026