> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# 標準オンボーディング

> 自社のクラウドインフラストラクチャに ClickHouse をデプロイ

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

<div id="what-is-standard-onboarding">
  ## 標準オンボーディングとは？
</div>

**標準オンボーディング** は、BYOC を使用してお客様自身のクラウドアカウントに ClickHouse をデプロイするための、標準的なガイド付きワークフローです。この方式では、ClickHouse Cloud が、デプロイに必要な主要なクラウドリソース (VPC/VNet、サブネット、セキュリティグループ、Kubernetes (EKS/GKE/AKS) クラスター、関連する IAM ロール、サービスアカウント、サービスプリンシパルなど) を、お客様の AWS アカウント、GCP プロジェクト、または Azure サブスクリプション内にまとめてプロビジョニングします。これにより、一貫性のある安全な構成を確保しつつ、お客様のチームに必要な手動作業を最小限に抑えられます。

標準オンボーディングでは、専用の AWS アカウント、GCP プロジェクト、または Azure サブスクリプションを用意し、初期スタック (CloudFormation または Terraform) を実行して、ClickHouse Cloud が以降のセットアップをオーケストレーションするために必要な最小限の権限と信頼関係を作成するだけで済みます。それ以降のすべての手順 (インフラストラクチャのプロビジョニングやサービスの起動を含む) は、ClickHouse Cloud の Web コンソールから管理されます。

権限とリソースをより適切に分離するため、ClickHouse BYOC デプロイをホストするための**専用の** AWS アカウント、GCP プロジェクト、または Azure サブスクリプションを用意することを強く推奨します。ClickHouse は、お客様のアカウント内に、専用のクラウドリソース一式 (VPC/VNet、Kubernetes クラスター、IAM ロール、サービスアカウント、サービスプリンシパル、オブジェクトストレージバケットなど) をデプロイします。

より柔軟にカスタマイズしたセットアップ (たとえば既存の VPC へのデプロイ) が必要な場合は、[Customized Onboarding](/ja/products/bring-your-own-cloud/onboarding/customization-aws) のドキュメントを参照してください。

<Note>
  標準の BYOC オンボーディングは、CloudFormation または Terraform の手順を開始してから最初の ClickHouse サービスに接続できるようになるまで、エンドツーエンドでおよそ 45～90 分かかります。
</Note>

<div id="request-access">
  ## アクセスを申請する
</div>

オンボーディングを開始するには、[お問い合わせください](https://clickhouse.com/cloud/bring-your-own-cloud)。当社のチームがBYOCの要件をご案内し、最適なデプロイメントオプションの選定を支援するとともに、お客様のアカウントを許可リストに追加します。

<div id="onboarding-process">
  ## オンボーディング
</div>

<div id="prepare-an-aws-account">
  ### AWS アカウント/GCP プロジェクト/Azure サブスクリプションを準備する
</div>

組織配下に新しい AWS アカウント、GCP プロジェクト、または Azure サブスクリプションを用意します。

<Steps>
  <Step title="クラウドプロバイダーを選択" id="choose-cloud-provider">
    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-onboarding-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=a6b94d9f4e2e84782e2ce1cad935b24d" size="lg" alt="BYOC の CSP を選択" background="black" width="1182" height="944" data-path="images/cloud/reference/byoc-onboarding-1.webp" />
  </Step>

  <Step title="アカウント／プロジェクト／サブスクリプションの準備" id="account-setup">
    初期のBYOCセットアップは、[CloudFormation template (AWS)](https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/cf-templates/byoc_v2.yaml)、[Terraform module (GCP)](https://github.com/ClickHouse/terraform-byoc-onboarding/tree/main/modules/gcp)、または [Terraform module (Azure)](https://github.com/ClickHouse/terraform-byoc-onboarding/tree/main/modules/azure) を使用して実行できます。これにより、高い権限を持つID (IAM role/service account/service principal) が作成され、ClickHouse CloudのBYOC controllersがインフラストラクチャを管理できるようになります。

    <Warning>
      **オンボーディングアーティファクトは、提供された内容をそのまま正確に適用してください。** ClickHouseの明示的な承認なしに、リソース名の変更や`PermissionsBoundary`などのパラメータの追加を含め、CloudFormation templateまたはTerraform moduleを変更しないでください。ClickHouseの自動化は、これらのアーティファクトによって作成されるリソースに厳密に依存しています。サポートされているカスタマイズはパラメータとして公開されています。特にAWSでは、ClickHouseが事前に別の名前を明示的に承認していない限り、IAM roleの名前はプレフィックスや接尾辞を付けず、デフォルトの`ClickHouseManagementRole`のままにする必要があります。Terraform moduleでは技術的には`role_name`入力を指定できますが、ClickHouseの自動化もそれに合わせて設定する必要があります。そのため、調整なしにこれを変更した場合 (または、このようなパラメータのないCloudFormation templateでrole名を変更した場合) 、stackの適用自体は成功しても、ClickHouseが想定されたroleを引き受けられず、インフラストラクチャのProvisioningに失敗します。
    </Warning>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-onboarding-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=4517b457d58fa14a822a5f4608cc1a7e" size="lg" alt="BYOC アカウントの初期化" background="black" width="1182" height="316" data-path="images/cloud/reference/byoc-onboarding-2.webp" />

    <Note>
      ClickHouseの実行に必要なStorage buckets、VPC/VNet、Kubernetes cluster、コンピュートリソースは、この初期セットアップには含まれません。これらは次のステップでプロビジョニングされます。
    </Note>

    #### AWS向けTerraform Module

    AWSデプロイメントでCloudFormationではなくTerraformを使用する場合は、[terraform-byoc-onboarding](https://github.com/ClickHouse/terraform-byoc-onboarding) moduleを使用してください。

    ```hcl theme={null}
    module "clickhouse_onboarding" {
      source      = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws?ref=<version>"
      external_id = "<external-id-provided-by-clickhouse>"
    }
    ```

    `<version>`を、モジュールの[リリースページ](https://github.com/ClickHouse/terraform-byoc-onboarding/releases)にある最新のタグに置き換えます。常に最新リリースを使用してください。

    このモジュールは`clickhouse_management_role_arn`を出力します。標準的なフローでは、この値に対して何かを行う必要はありません。オンボーディングはClickHouse Cloud consoleで続行されます。ただし、設定がデフォルトと異なる場合 (たとえば、連携するカスタムロール名を使用する場合) はClickHouseからこの値の提示を求められるため、控えておいてください。

    <Note>
      このモジュールは以前、`https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz`でtarballとして配布されていました。このURLは現在も利用できますが、非推奨です。上記のGitHubモジュールを使用してください。
    </Note>

    #### AWS 外部ID

    AWSでは、セットアップ時に作成されるIAMロールが、混乱した代理者問題を防ぐために[外部ID](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user_externalid.html) (`sts:ExternalId`) を使用してClickHouse Cloudを信頼します。ClickHouse Cloud consoleは、オンボーディングを開始するとAWSアカウント用の外部IDを生成し、CloudFormationリンクにあらかじめ入力します。Terraformを使用する場合は、同じ値を`external_id`として渡してください。同じAWSアカウント上のすべてのBYOCインフラストラクチャは、同じ外部IDを共有します。

    <Note>
      外部IDの導入前にオンボードされたBYOCインフラストラクチャでは、後方互換性のためにプレースホルダー値`emptyid`が使用されます。既存のlegacyデプロイメントがあるAWSアカウントにインフラストラクチャを追加すると、consoleはこの値を表示します。これにより、そのアカウント上のすべてのインフラストラクチャで一貫した信頼設定が維持されます。一意の外部IDに切り替える場合は、ClickHouse Supportにお問い合わせください。
    </Note>
  </Step>

  <Step title="BYOC インフラストラクチャをセットアップする" id="setup-byoc-infrastructure">
    ClickHouse Cloud console で、オブジェクトストレージバケット、VPC/VNet、Kubernetes クラスターを含むインフラストラクチャを設定します。一部の設定は後から変更できないため、この段階で決定する必要があります。具体的には次のとおりです。

    * **リージョン**: BYOC デプロイメントでは、[サポート対象リージョン](/ja/products/cloud/reference/supported-regions)のドキュメントに記載されているすべての**パブリックリージョン**を利用できます。現在、Private Region はサポートされていません。

    * **VPC/VNet CIDR 範囲**: デフォルトでは、BYOC VPC (AWS/GCP) または VNet (Azure) の CIDR 範囲として `10.0.0.0/16` を使用します。別のアカウントとの VPC/VNet peering を予定している場合は、CIDR 範囲が重複しないようにしてください。最小サイズはクラウドによって異なります。

      * **AWS**: `/23`
      * **Azure**: `/23`
      * **GCP**: `/20`

      これらは推奨値ではなく下限です。レプリカごとに IP アドレスを消費するため、大規模なデプロイメントにはより大きな範囲が必要です。

    * **アベイラビリティゾーン**: VPC peering を予定している場合は、ソースアカウントと BYOC アカウントのアベイラビリティゾーンを揃えることで、AZ 間トラフィックのコスト削減につながる場合があります。たとえば AWS では、アベイラビリティゾーンの接尾辞 (`a`、`b`、`c`) が、アカウントごとに異なる物理ゾーン ID を表すことがあります。詳細については、[AWS ガイド](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/use-consistent-availability-zones-in-vpcs-across-different-aws-accounts.html)を参照してください。

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-onboarding-3.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=ae5d4ae59e0dddcb873a0d05879c8c59" size="lg" alt="BYOC インフラストラクチャの設定" background="black" width="1182" height="1406" data-path="images/cloud/reference/byoc-onboarding-3.webp" />
  </Step>
</Steps>

<div id="create-clickhouse-service">
  ### 最初の BYOC ClickHouse サービスを作成する
</div>

BYOC インフラストラクチャのプロビジョニングが完了したら、最初の ClickHouse サービスを起動する準備は整っています。ClickHouse Cloud コンソールを開き、BYOC 環境を選択して、画面の案内に従って新しいサービスを作成します。

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-new-service-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=e5862ee54425953f7f12af7c1daab7e8" size="md" alt="BYOC の新しいサービスを作成" width="732" height="881" data-path="images/cloud/reference/byoc-new-service-1.webp" />

サービスの作成時には、次のオプションを設定します。

* **サービス名**: ClickHouse サービスに、わかりやすく説明的な名前を入力します。
* **BYOC インフラストラクチャ**: サービスを実行する BYOC 環境 (クラウドアカウントとリージョンを含む) を選択します。
* **リソース構成**: ClickHouse レプリカに割り当てる CPU とメモリの量を選択します。
* **レプリカ数**: 高可用性を高めるため、レプリカ数を設定します。
