> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuration de la connectivité privée BYOC sur GCP

> Configurer VPC Peering ou Private Service Connect pour le BYOC sur GCP

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC sur GCP prend en charge deux options de connexion privée : VPC Peering et PSC (Private Service Connect).

<div id="common-prerequisites">
  ## Prérequis
</div>

Étapes communes nécessaires au VPC peering et à PSC.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Activer le répartiteur de charge privé pour ClickHouse BYOC
</div>

Dans la console ClickHouse Cloud, activez le **répartiteur de charge privé** pour votre infrastructure BYOC.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-private-load-balancer.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=c2d79269321210679ad00c0afe098632" size="md" alt="BYOC Activer le load balancer privé" border width="2438" height="1724" data-path="images/cloud/reference/byoc-private-load-balancer.webp" />

<div id="gcp-vpc-peering">
  ## Configurer le VPC peering
</div>

Veuillez vous familiariser avec la [fonctionnalité de VPC peering de GCP](https://docs.cloud.google.com/vpc/docs/vpc-peering) et tenir compte de ses limites (par exemple, les plages IP des sous-réseaux ne peuvent pas se chevaucher entre des réseaux VPC en peering). ClickHouse BYOC utilise un répartiteur de charge privé pour permettre la connectivité réseau via le peering vers les services ClickHouse.

Pour créer ou supprimer un VPC peering pour ClickHouse BYOC, suivez les étapes suivantes :

<Note>
  Les étapes ci-dessous illustrent un scénario simple. Pour des scénarios plus avancés, comme un peering avec une connectivité on-premise, certains ajustements peuvent être nécessaires.
</Note>

<Steps>
  <Step title="Créer une connexion de peering" id="step-1-create-a-peering-connection">
    Dans cet exemple, nous mettons en place un peering entre le réseau VPC BYOC et un autre réseau VPC existant.

    1. Accédez à « VPC Network » dans le projet Google Cloud ClickHouse BYOC.
    2. Sélectionnez « VPC network peering ».
    3. Cliquez sur « Create connection ».
    4. Renseignez les champs nécessaires selon vos besoins. Vous trouverez ci-dessous une capture d’écran montrant la création d’un peering au sein du même projet GCP.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-gcp-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=155bdd685e897ec94710136a0a854a25" size="md" alt="BYOC Créer une connexion de peering" border width="1552" height="1740" data-path="images/cloud/reference/byoc-vpcpeering-gcp-1.webp" />

    Le VPC peering GCP nécessite 2 connexions entre les 2 réseaux pour fonctionner (c.-à-d. une connexion du réseau BYOC vers le réseau VPC existant, et une connexion du réseau VPC existant vers le réseau BYOC). Vous devez donc créer de la même façon 1 connexion supplémentaire dans le sens inverse. Vous trouverez ci-dessous une capture d’écran de la création de la deuxième connexion de peering :

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-gcp-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=b05cc2c734703c8478000f6af4886913" size="md" alt="BYOC Accepter une connexion de peering" border width="1560" height="1744" data-path="images/cloud/reference/byoc-vpcpeering-gcp-2.webp" />

    Une fois les deux connexions créées, leur statut devrait passer à « Active » après actualisation de la page du Google Cloud Console :

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-gcp-3.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=592aa5fa952cc7c4a3cf90cce941a33b" size="lg" alt="BYOC Accepter une connexion de peering" border width="3134" height="640" data-path="images/cloud/reference/byoc-vpcpeering-gcp-3.webp" />

    Le service ClickHouse devrait maintenant être accessible depuis le VPC en peering.
  </Step>

  <Step title="Accéder au service ClickHouse via une connexion de peering" id="step-2-access-ch-service-via-peering">
    Pour accéder à ClickHouse de manière privée, un répartiteur de charge privé et un endpoint sont provisionnés afin de fournir une connectivité sécurisée depuis le VPC en peering de l’utilisateur. Le private endpoint suit le format du public endpoint avec un suffixe `-private`. Par exemple :

    * **Public endpoint** : `h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
    * **Private endpoint** : `h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
  </Step>
</Steps>

<div id="setup-psc">
  ## Configurer PSC (Private Service Connect)
</div>

GCP PSC (Private Service Connect) offre une connexion privée et sécurisée à vos services ClickHouse BYOC, sans nécessiter de peering VPC ni de passerelles Internet. L'ensemble du trafic reste au sein du réseau GCP et ne transite jamais par l'Internet public.

<Steps>
  <Step title="Activer Private Link dans la console ClickHouse" id="step-1-enable-private-link">
    <Note>
      Assurez-vous que le **répartiteur de charge privé** est activé au préalable.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0cce402678608f2f392274290212c7cb" size="md" alt="Activation de BYOC PrivateLink" width="2800" height="1848" data-path="images/cloud/reference/byoc-privatelink.webp" />
  </Step>

  <Step title={<>Obtenir le <code>Service name</code> de l’endpoint</>} id="step-2-obtain-endpoint-service-name">
    1. Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PSC.
    2. Cliquez sur « Set up private endpoint ».
    3. Dans le panneau qui s’ouvre, copiez les valeurs `Service name` et `DNS name` ; vous les utiliserez à l’étape suivante. (La génération de ces valeurs peut prendre un certain temps après l’activation de Private Link.)
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-privatelink-pe-create.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=69067518eadb371baff190537f63e430" size="md" alt="Endpoints privés" border width="1368" height="719" data-path="images/cloud/security/gcp-privatelink-pe-create.webp" />
  </Step>

  <Step title="Créer un endpoint dans votre réseau" id="step-3-create-endpoint">
    1. Ouvrez votre **propre console GCP** (c’est-à-dire le compte GCP où se trouve votre application cliente) → Network Services → Private Service Connect → Connected Endpoints.

    2. Ouvrez la boîte de dialogue de création Private Service Connect en cliquant sur le bouton « Connect Endpoint ».
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-psc-open.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=f4ae28bfa6d8ab4b217e56a28361370c" size="md" alt="Ouvrir Private Service Connect dans la console Google Cloud" border width="1892" height="737" data-path="images/cloud/security/gcp-psc-open.webp" />

    3. Renseignez les champs suivants :
       * **Target** : utilisez `Published service`
       * **Target service** : utilisez le `Service name` obtenu à l’étape précédente
       * **Endpoint name** : saisissez un nom d’endpoint valide
       * **Network/Subnetwork** : choisissez le réseau à utiliser pour la connexion ; c’est depuis ce réseau que votre application cliente se connectera
       * **IP address** : choisissez ou créez une adresse IP pour l’endpoint ; vous devrez l’utiliser à l’étape [Définir le nom DNS privé de l’endpoint](#step-5-set-private-dns-name-for-endpoint)
       * (facultatif) **Enable global access** : activez cette option si vous souhaitez rendre l’endpoint accessible depuis n’importe quelle région
             <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-psc-enable-global-access.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=a1f4b9a87ea78645d2a66285e2e49bac" size="md" alt="Activer l’accès global pour Private Service Connect" border width="545" height="660" data-path="images/cloud/security/gcp-psc-enable-global-access.webp" />
       * Cliquez sur le bouton « ADD ENDPOINT » pour créer l’endpoint.

    4. La colonne Status passera de Pending à Accepted une fois la connexion approuvée.

    5. Après avoir créé l’endpoint, copiez la valeur `PSC Connection ID` ; vous l’utiliserez à l’étape suivante.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-psc-copy-connection-id.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=bb533eebfa2d6123aeb5898cd0cd1413" size="md" alt="Copier l’identifiant de connexion PSC" border width="1441" height="116" data-path="images/cloud/security/gcp-psc-copy-connection-id.webp" />
  </Step>

  <Step title={<>Ajouter l’<code>Endpoint ID</code> à la liste d’autorisation du service ClickHouse</>} id="step-4-add-endpoint-id-to-services-allow-list">
    1. Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PSC.
    2. Cliquez sur « Set up private endpoint ».
    3. Dans le panneau qui s’ouvre, saisissez le `PSC Connection ID` obtenu à l’étape précédente dans le champ `Endpoint ID`, avec une description facultative.
    4. Cliquez sur « Create endpoint ».

    <Note>
      Si vous souhaitez autoriser l’accès à partir d’une connexion PSC existante, utilisez le menu déroulant des endpoints existants.
      Ce menu affiche les connexions PSC existantes aux services de la même infrastructure.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-privatelink-pe-filters.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=441e6d16123cd4ced5761fd300281d22" size="md" alt="Filtre des endpoints privés" border width="1367" height="768" data-path="images/cloud/security/gcp-privatelink-pe-filters.webp" />
  </Step>

  <Step title="Définir le nom DNS privé de l’endpoint" id="step-5-set-private-dns-name-for-endpoint">
    <Note>
      Il existe différentes manières de configurer DNS. Configurez DNS selon votre cas d’utilisation.
    </Note>

    Vous devez faire pointer tous les sous-domaines (caractère générique) du « DNS name » vers l’adresse IP de l’endpoint PSC GCP. Cela permet aux services et composants de votre VPC/réseau de le résoudre correctement.
  </Step>

  <Step title="Accéder à une instance via PSC" id="step-6-connect-via-psc">
    1. Dans la console ClickHouse Cloud, accédez à la page Settings du service.
    2. Cliquez sur « Set up private endpoint ».
    3. Dans le panneau qui s’ouvre, copiez le `DNS name`.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-privatelink-pe-dns.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=0a877dd5746f9149c394c16d9de89916" size="md" alt="Nom DNS de l’endpoint privé" border width="1367" height="768" data-path="images/cloud/security/gcp-privatelink-pe-dns.webp" />
           <Note>
             L’accès aux services ClickHouse via PSC est contrôlé par l’**Istio Authorization Policy** au niveau du service, gérée par ClickHouse au sein de votre infrastructure BYOC.
           </Note>
  </Step>
</Steps>
