Prérequis
Activer le répartiteur de charge privé pour ClickHouse BYOC
Configurer le VPC peering
Les étapes ci-dessous illustrent un scénario simple. Pour des scénarios plus avancés, comme un peering avec une connectivité on-premise, certains ajustements peuvent être nécessaires.
1
Créer une connexion de peering
Dans cet exemple, nous mettons en place un peering entre le réseau VPC BYOC et un autre réseau VPC existant.
- Accédez à « VPC Network » dans le projet Google Cloud ClickHouse BYOC.
- Sélectionnez « VPC network peering ».
- Cliquez sur « Create connection ».
- Renseignez les champs nécessaires selon vos besoins. Vous trouverez ci-dessous une capture d’écran montrant la création d’un peering au sein du même projet GCP.
2
Accéder au service ClickHouse via une connexion de peering
Pour accéder à ClickHouse de manière privée, un répartiteur de charge privé et un endpoint sont provisionnés afin de fournir une connectivité sécurisée depuis le VPC en peering de l’utilisateur. Le private endpoint suit le format du public endpoint avec un suffixe
-private. Par exemple :- Public endpoint :
h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com - Private endpoint :
h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com
Configurer PSC (Private Service Connect)
1
Activer Private Link dans la console ClickHouse
Assurez-vous que le répartiteur de charge privé est activé au préalable.
2
Obtenir le Service name de l’endpoint
- Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PSC.
- Cliquez sur « Set up private endpoint ».
- Dans le panneau qui s’ouvre, copiez les valeurs
Service nameetDNS name; vous les utiliserez à l’étape suivante. (La génération de ces valeurs peut prendre un certain temps après l’activation de Private Link.)
3
Créer un endpoint dans votre réseau
- Ouvrez votre propre console GCP (c’est-à-dire le compte GCP où se trouve votre application cliente) → Network Services → Private Service Connect → Connected Endpoints.
- Ouvrez la boîte de dialogue de création Private Service Connect en cliquant sur le bouton « Connect Endpoint ».
-
Renseignez les champs suivants :
- Target : utilisez
Published service - Target service : utilisez le
Service nameobtenu à l’étape précédente - Endpoint name : saisissez un nom d’endpoint valide
- Network/Subnetwork : choisissez le réseau à utiliser pour la connexion ; c’est depuis ce réseau que votre application cliente se connectera
- IP address : choisissez ou créez une adresse IP pour l’endpoint ; vous devrez l’utiliser à l’étape Définir le nom DNS privé de l’endpoint
- (facultatif) Enable global access : activez cette option si vous souhaitez rendre l’endpoint accessible depuis n’importe quelle région
- Cliquez sur le bouton « ADD ENDPOINT » pour créer l’endpoint.
- Target : utilisez
- La colonne Status passera de Pending à Accepted une fois la connexion approuvée.
-
Après avoir créé l’endpoint, copiez la valeur
PSC Connection ID; vous l’utiliserez à l’étape suivante.
4
Ajouter l’Endpoint ID à la liste d’autorisation du service ClickHouse
- Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PSC.
- Cliquez sur « Set up private endpoint ».
- Dans le panneau qui s’ouvre, saisissez le
PSC Connection IDobtenu à l’étape précédente dans le champEndpoint ID, avec une description facultative. - Cliquez sur « Create endpoint ».
Si vous souhaitez autoriser l’accès à partir d’une connexion PSC existante, utilisez le menu déroulant des endpoints existants.
Ce menu affiche les connexions PSC existantes aux services de la même infrastructure.
5
Définir le nom DNS privé de l’endpoint
Il existe différentes manières de configurer DNS. Configurez DNS selon votre cas d’utilisation.
6
Accéder à une instance via PSC
- Dans la console ClickHouse Cloud, accédez à la page Settings du service.
- Cliquez sur « Set up private endpoint ».
- Dans le panneau qui s’ouvre, copiez le
DNS name.L’accès aux services ClickHouse via PSC est contrôlé par l’Istio Authorization Policy au niveau du service, gérée par ClickHouse au sein de votre infrastructure BYOC.