> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# ClickHouse に接続する

> パブリックまたはプライベートロードバランサー、あるいはプライベート エンドポイント（PrivateLink、Private Service Connect、Private Link）経由で BYOC の ClickHouse サービスに接続します

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

このページでは、BYOC で ClickHouse サービスに接続するさまざまな方法について説明します。セキュリティ要件やネットワーク要件に応じて、パブリックロードバランサー、プライベートロードバランサー、またはプライベート エンドポイント (AWS PrivateLink、GCP Private Service Connect、Azure プライベートリンク) を選択できます。

<div id="connection-via">
  ## コンソールで接続パスを選択する
</div>

すべての BYOC サービスの接続情報は ClickHouse Cloudコンソールで確認できます。サービスを開き、**Connect** をクリックします。

BYOC サービスでは、**Connect** ダイアログに **Connection via** ドロップダウンがあります。これを使って、サービスへの接続方法を選択します。

* **パブリックロードバランサー** — インターネット向けのエンドポイント。
* **プライベートロードバランサー** — VPC ピアリング または接続済みネットワーク経由で到達する内部エンドポイント。ご利用のインフラストラクチャで [プライベートロードバランサー](#private-load-balancer) が有効な場合にのみ表示されます。
* **PrivateLink** (AWS) / **Private Service Connect** (GCP) / **プライベートリンク** (Azure) — クラウドプロバイダーのプライベートエンドポイントのホスト名。[プライベート エンドポイント](#privatelink-or-private-service-connect) が有効な場合にのみ表示されます。

パスを選択すると、ダイアログ内のすべての接続例でホスト名が更新されます。対象は HTTPS (`curl`) コマンド、ネイティブクライアント、JDBC、および各言語の client スニペット (Python、Node.js、Java、Go、C#) です。これにより、ホスト名を手動で編集しなくても、必要なパスに対応したそのまま使えるコマンドをコピーできます。

ドロップダウンには、ご利用のインフラストラクチャで有効なパスのみが表示され、リストはダイアログを開くたびに更新されます。新たに有効化した プライベートロードバランサー や PrivateLink endpoint は、次回 **Connect** を開いたときに表示され、反映待ちはありません。利用可能なパスが 1 つだけの場合、ドロップダウンは無効状態で表示され、そのエンドポイントが選択された状態になります。

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/tyM7Sy7bE2MbONr4/images/cloud/reference/byoc-connect-via.png?fit=max&auto=format&n=tyM7Sy7bE2MbONr4&q=85&s=1227458693b53ccb065b5299456d5688" size="lg" alt="Connection via ドロップダウンが展開され、パブリックロードバランサー、プライベートロードバランサー、PrivateLink の各パスが表示されている Connect ダイアログ" background="black" width="1500" height="1060" data-path="images/cloud/reference/byoc-connect-via.png" />

<div id="public-load-balancer">
  ## パブリックロードバランサー
</div>

パブリックロードバランサーを使用すると、インターネット経由で ClickHouse サービスにアクセスできます。これは、ClickHouse 管理の専用 VPC を使用する場合のデフォルト構成です。

<div id="public-load-balancer-overview">
  ### 概要
</div>

* **アクセス**: パブリックインターネットからアクセス可能
* **ユースケース**: さまざまな場所やネットワークから接続する必要があるアプリケーションやユーザーに適しています
* **Security**: TLS による暗号化と IP フィルタリングで保護 (推奨)

<div id="connecting-via-public-load-balancer">
  ### パブリックロードバランサー 経由で接続する
</div>

パブリックエンドポイントを使用して ClickHouse サービスに接続するには、次の手順に従います。

1. ClickHouse Cloud コンソールから**サービスのエンドポイントを取得**します。エンドポイントは、サービスの「Connect」セクションに表示されます。

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/tyM7Sy7bE2MbONr4/images/cloud/reference/byoc-connect-1.webp?fit=max&auto=format&n=tyM7Sy7bE2MbONr4&q=85&s=9665ffe4f2e57490686af8bd5f5c68e9" size="lg" alt="BYOC 接続" background="black" width="2466" height="1742" data-path="images/cloud/reference/byoc-connect-1.webp" />

たとえば:

```text theme={null}
sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
```

`aws` セグメントはクラウドプロバイダーを表します。GCP または Azure にデプロイする場合は、それぞれ `gcp` または `azure` になります。

<div id="public-ip-filtering">
  ### IP フィルタリング
</div>

公開ロードバランサーを使用する場合は、許可された IP アドレスまたは CIDR 範囲からのアクセスのみに制限するため、IP フィルタリング (IP Access List) の使用を**強く推奨**します。

IP フィルタリングの詳細については、[IP Access List ドキュメント](/ja/products/cloud/guides/security/connectivity/setting-ip-filters)を参照してください。

<div id="private-load-balancer">
  ## プライベートロードバランサー
</div>

プライベートロードバランサーは、ClickHouse サービスへの内部アクセスを提供するもので、接続されたネットワーク内 (例: ピア接続された VPC/VNet) からのみアクセスできます。これは、顧客管理 VPC を使用する場合のデフォルト構成です。

<div id="private-load-balancer-overview">
  ### 概要
</div>

* **アクセス**: プライベートネットワークのインフラストラクチャ内からのみアクセスできます
* **ユースケース**: 同じクラウド環境で稼働するアプリケーションや、VPC/VNet ピアリングで接続されたアプリケーションに最適です
* **セキュリティ**: トラフィックはプライベートネットワーク内にとどまり、パブリックインターネットには公開されません

<div id="connecting-via-private-load-balancer">
  ### プライベートロードバランサー経由で接続する
</div>

プライベート エンドポイントを使用して接続するには、次の手順を実行します。

1. ClickHouse Cloud コンソールで、BYOC インフラストラクチャの **プライベートロードバランサーを有効にする** (まだ有効になっていない場合) 。詳細については、[Load Balancers](/ja/products/bring-your-own-cloud/configuration/configurations#load-balancers)を参照してください。
2. **ネットワーク接続を確認する**:
   * VPC/VNet ピアリングの場合: ピアリングのセットアップを完了します ([Private Networking Setup](/ja/products/bring-your-own-cloud/onboarding/network)を参照)
   * その他のプライベート ネットワークの場合: BYOC VPC/VNet に到達できるようにルーティングが構成されていることを確認します
3. **プライベート エンドポイントを確認する**:
   プライベート エンドポイントは、サービスの「Connect」セクションにある ClickHouse Cloud コンソール で確認できます。プライベート エンドポイントはパブリック エンドポイントと同じフォーマットですが、サービス ID の部分に `-private` という接尾辞が追加されます。例:

   * **パブリック エンドポイント**: `sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`
   * **プライベート エンドポイント**: `sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com`

   `-private` の ホスト名 を手作業で組み立てる代わりに、**Connect** ダイアログの **Connection via** dropdown で **プライベートロードバランサー** を選択すると、エンドポイントとそのまま使える接続コマンドを直接コピーできます。

<div id="private-ip-filtering">
  ### IPフィルタリング
</div>

プライベートロードバランサーでは内部ネットワークからのみアクセスできますが、プライベートネットワーク内のどの送信元から接続を許可するかをより細かく制御するために、IPフィルタリングを設定することもできます。プライベートロードバランサーのIPフィルタリングでは、パブリックロードバランサーと同じ設定方法を使用します。許可するIPアドレスまたはCIDR範囲を定義すると、ClickHouse Cloudがこれらのルールを各endpointタイプに応じて適切に適用します。プラットフォームはパブリックCIDR範囲とプライベートCIDR範囲を自動的に区別し、それぞれ対応するロードバランサーのendpointに割り当てます。詳細については、[IP Access Listのドキュメント](/ja/products/cloud/guides/security/connectivity/setting-ip-filters)を参照してください。

<div id="security-group-configuration">
  ### セキュリティグループ設定
</div>

AWS へのデプロイでは、プライベートロードバランサーのセキュリティグループが、どのネットワークからエンドポイントにアクセスできるかを制御します。デフォルトでは、BYOC VPC 内からのトラフィックのみが許可されます。

詳細については、[Private Load Balancer Security Group configuration](/ja/products/bring-your-own-cloud/configuration/configurations#private-load-balancer-security-group) を参照してください。

<div id="privatelink-or-private-service-connect">
  ## PrivateLink、Private Service Connect、または Private Link
</div>

AWS PrivateLink、GCP Private Service Connect、Azure プライベートリンク は、最も安全性の高い接続オプションであり、VPC/VNet ピアリングやインターネットゲートウェイを使わずに ClickHouse サービスへプライベートにアクセスできます。

<div id="public-load-balancer-overview">
  ### 概要
</div>

* **アクセス**: クラウドプロバイダーのマネージドサービスを介したプライベート接続
* **ネットワーク分離**: トラフィックがパブリックインターネットを通過しない
* **ユースケース**: 最大限のセキュリティとネットワーク分離が求められるエンタープライズ環境での導入
* **利点**:
  * VPC ピアリング は不要
  * ネットワークアーキテクチャの簡素化
  * セキュリティとコンプライアンス体制の強化

<div id="connecting-via-privatelink">
  ### プライベート エンドポイント経由で接続する
</div>

PrivateLink、Private Service Connect、または プライベートリンク のセットアップを完了します ([Private Networking Setup](/ja/products/bring-your-own-cloud/onboarding/network)を参照) 。設定後は、専用のプライベート エンドポイント ホスト名 を使用して ClickHouse サービス に接続できます。DNS の動作は クラウドプロバイダー によって異なります。AWS では、エンドポイントで **Private DNS names** を有効にすると、VPC 内の DNS 解決によってトラフィックが自動的にそのエンドポイント経由でルーティングされます。GCP Private Service Connect では、ユーザー側でワイルドカード DNS レコードを作成する必要があります。詳細は [GCP setup guide](/ja/products/bring-your-own-cloud/onboarding/network-gcp) を参照してください。Azure プライベートリンク でも同様に、VNet にリンクされたワイルドカード レコードを含む Private DNS zone が必要です。詳細は [Azure setup guide](/ja/products/bring-your-own-cloud/onboarding/network-azure) を参照してください。

プライベート エンドポイント ホスト名 は public endpoint に似ていますが、service subdomain と BYOC infrastructure subdomain の間にクラウド固有の label が追加されます。AWS では `vpce`、GCP では `p`、Azure では `privatelink` です。例:

* **Public endpoint (AWS) **: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **PrivateLink endpoint (AWS) **: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
* **Private Service Connect endpoint (GCP) **: `h5ju65kv87.p.mhp0y4dmph.us-central1.gcp.clickhouse-byoc.com`
* **プライベートリンク endpoint (Azure) **: `h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com`

エンドポイントを設定して 許可リスト に追加したら、**Connect** ダイアログの **Connection via** dropdown で **PrivateLink** (GCP では **Private Service Connect**、Azure では **プライベートリンク**) を選択すると、プライベート エンドポイントの connection details を直接コピーできます。

<div id="endpoint-id-allowlist">
  ### Endpoint ID の許可リスト
</div>

PrivateLink、Private Service Connect、またはプライベートリンクを使用するには、クライアント接続の Endpoint ID を各 ClickHouse サービスで明示的に許可する必要があります。ClickHouse Cloud コンソールで許可リストを管理できます。サービスの Settings ページを開き、**プライベート エンドポイントを設定**をクリックして、クラウドプロバイダーのエンドポイント識別子を入力します。

* **AWS**: VPC Endpoint ID ([AWS セットアップガイド](/ja/products/bring-your-own-cloud/onboarding/network-aws#setup-privatelink)を参照)
* **GCP**: PSC Connection ID ([GCP セットアップガイド](/ja/products/bring-your-own-cloud/onboarding/network-gcp#setup-psc)を参照)
* **Azure**: Private Endpoint Resource ID ([Azure セットアップガイド](/ja/products/bring-your-own-cloud/onboarding/network-azure#setup-privatelink)を参照)

<div id="choosing-connection-method">
  ## 適切な接続方式の選択
</div>

| 接続方式                                              | セキュリティレベル         | ネットワーク要件                 | ユースケース                  |
| ------------------------------------------------- | ----------------- | ------------------------ | ----------------------- |
| **パブリックロードバランサー**                                 | 中 (IP フィルタリング使用時) | インターネット接続                | さまざまな場所にいるアプリケーション/ユーザー |
| **プライベートロードバランサー**                                | 高                 | VPC ピアリングまたはプライベートネットワーク | 同一クラウド環境内のアプリケーション      |
| **PrivateLink/Private Service Connect/プライベートリンク** | 最高                | クラウドプロバイダー管理のサービス        | 最大限の分離が必要なエンタープライズ導入    |

<div id="troubleshooting">
  ## 接続問題のトラブルシューティング
</div>

接続に問題がある場合:

1. **エンドポイントの到達可能性を確認**: 正しいエンドポイント (パブリックまたはプライベート) を使用していることを確認します
2. **IP フィルタを確認**: パブリックロードバランサーでは、ご利用の IP アドレスが許可リストに含まれていることを確認します
3. **ネットワーク接続を確認**: プライベート接続では、VPC/VNet ピアリングまたはプライベート エンドポイントが正しく設定されていることを確認します
4. **セキュリティグループを確認**: プライベートロードバランサーでは、セキュリティグループのルールで送信元ネットワークからのトラフィックが許可されていることを確認します
5. **エンドポイントの許可リストを確認**: PrivateLink、Private Service Connect、またはプライベートリンクでは、Endpoint ID が ClickHouse サービス の許可リストに追加されていることを確認します
6. **認証を確認**: 正しい認証情報 (ユーザー名とパスワード) を使用していることを確認します
7. **サポートに連絡**: 問題が解決しない場合は、ClickHouse Support に連絡してください
