Skip to main content
Esta página descreve as diferentes formas de se conectar aos seus serviços do ClickHouse no BYOC. Você pode escolher entre balanceadores de carga públicos, balanceadores de carga privados ou endpoints privados (AWS PrivateLink, GCP Private Service Connect ou Azure Private Link), com base nos seus requisitos de segurança e rede.

Selecionando um caminho de conexão no console

Os detalhes de conexão de cada serviço BYOC estão disponíveis no console do ClickHouse Cloud: abra o serviço e clique em Connect. Para serviços BYOC, a caixa de diálogo Connect inclui um menu suspenso Connection via. Use-o para escolher como você acessa o serviço:
  • balanceador de carga público — o endpoint voltado para a internet.
  • balanceador de carga privado — o endpoint interno, acessado por VPC peering ou redes conectadas. Listado somente quando um balanceador de carga privado está habilitado para sua infraestrutura.
  • PrivateLink (AWS) / Private Service Connect (GCP) / Private Link (Azure) — o hostname do endpoint privado do provedor de Cloud. Listado somente quando um endpoint privado está habilitado.
Selecionar um caminho atualiza o hostname em cada exemplo de conexão na caixa de diálogo — o comando HTTPS (curl), o native client, JDBC e os snippets de client para linguagem (Python, Node.js, Java, Go e C#) — para que você possa copiar um comando pronto para uso para o caminho exato de que precisa, sem editar o hostname manualmente. O menu suspenso lista apenas os caminhos habilitados para sua infraestrutura, e a lista é atualizada toda vez que a caixa de diálogo é aberta — um balanceador de carga privado ou endpoint PrivateLink recém-habilitado aparece na próxima vez que você abrir Connect, sem atraso de propagação. Quando apenas um caminho está disponível, o menu suspenso é exibido desabilitado, com esse endpoint selecionado.

Balanceador de carga público

Um balanceador de carga público fornece acesso aos seus serviços ClickHouse pela internet. Esta é a configuração padrão ao usar uma VPC dedicada gerenciada pela ClickHouse.

Visão geral

  • Acesso: Acessível pela internet pública
  • Caso de uso: Adequado para aplicações e usuários que precisam se conectar a partir de diferentes locais ou redes
  • Segurança: Protegido por criptografia TLS e filtragem por IP (recomendado)

Conexão via balanceador de carga público

Para se conectar ao seu serviço do ClickHouse usando o endpoint público:
  1. Obtenha o endpoint do seu serviço no console do ClickHouse Cloud. O endpoint é exibido na seção “Connect” do seu serviço.
Por exemplo:
O segmento aws indica seu provedor de Cloud — para implantações nessas Clouds, ele será gcp ou azure.

Filtragem por IP

A filtragem por IP (IP Access List) é altamente recomendada ao usar um balanceador de carga público para restringir o acesso a endereços IP ou intervalos CIDR autorizados. Para informações detalhadas sobre a filtragem por IP, consulte a documentação da IP Access List.

Balanceador de carga privado

Um balanceador de carga privado fornece acesso interno aos seus serviços ClickHouse, acessível apenas a partir das redes conectadas a ele (por exemplo, VPCs/VNets com peering). Essa é a configuração padrão ao usar uma VPC gerenciada pelo cliente.

Visão geral

  • Acesso: Acessível somente de dentro da sua infraestrutura de rede privada
  • Caso de uso: Ideal para aplicações executadas no mesmo ambiente de nuvem ou conectadas por peering de VPC/VNet
  • Segurança: O tráfego permanece dentro da sua rede privada, sem exposição à internet pública

Conectando via balanceador de carga privado

Para se conectar usando o endpoint privado:
  1. Habilite o balanceador de carga privado (caso ainda não esteja habilitado) para sua infraestrutura BYOC no console do ClickHouse Cloud. Consulte Balanceadores de carga para obter detalhes.
  2. Garanta a conectividade de rede:
    • Para VPC/VNet peering: conclua a configuração de peering (consulte Configuração de rede privada)
    • Para outras redes privadas: garanta que o roteamento esteja configurado para alcançar a VPC/VNet do BYOC
  3. Obtenha seu endpoint privado: O endpoint privado está disponível no console do ClickHouse Cloud, na seção “Connect” do seu serviço. O endpoint privado segue o mesmo formato do endpoint público, mas com o sufixo -private adicionado à parte do ID do serviço. Por exemplo:
    • Endpoint público: sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    • Endpoint privado: sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    Em vez de montar manualmente o hostname com -private, selecione Private load balancer na lista suspensa Connection via na caixa de diálogo Connect para copiar diretamente o endpoint e os comandos de conexão prontos.

Filtragem por IP

Embora os balanceadores de carga privados restrinjam o acesso apenas a redes internas, ainda é possível configurar a filtragem por IP para ter um controle ainda mais granular sobre quais origens dentro da sua rede privada podem se conectar. A filtragem por IP para balanceadores de carga privados usa o mesmo mecanismo de configuração dos balanceadores de carga públicos: defina os endereços IP ou intervalos CIDR permitidos, e o ClickHouse Cloud aplicará essas regras adequadamente a cada tipo de endpoint. A plataforma distingue automaticamente entre intervalos CIDR públicos e privados e os atribui aos endpoints de balanceador de carga correspondentes. Consulte a documentação da IP Access List.

Configuração do Security Group

Para implantações na AWS, o security group do balanceador de carga privado controla quais redes podem acessar o endpoint. Por padrão, somente o tráfego originado dentro da VPC do BYOC é permitido. Para mais detalhes, consulte a configuração do Security Group do balanceador de carga privado. O AWS PrivateLink, o GCP Private Service Connect e o Azure Private Link oferecem a opção de conectividade mais segura, permitindo acessar serviços do ClickHouse de forma privada, sem VPC/VNet peering nem gateways de internet.

Visão geral

  • Acesso: Conectividade privada por meio do serviço gerenciado do provedor de Cloud
  • Isolamento de rede: O tráfego nunca passa pela internet pública
  • Caso de uso: Implantações Enterprise que exigem segurança máxima e isolamento de rede
  • Benefícios:
    • Não requer VPC peering
    • Arquitetura de rede simplificada
    • Postura de segurança e conformidade aprimorada
Conclua a configuração do PrivateLink, Private Service Connect ou Private Link (consulte Configuração de rede privada). Depois disso, você poderá se conectar ao seu serviço ClickHouse usando um hostname dedicado para o endpoint privado. O comportamento do DNS varia conforme o provedor: na AWS, habilitar Nomes DNS privados no endpoint faz com que a resolução de DNS na sua VPC direcione automaticamente o tráfego por ele. No GCP, o Private Service Connect exige que você crie um registro DNS curinga — consulte o guia de configuração do GCP — e o Azure Private Link também exige uma zona DNS privada com um registro curinga vinculado à sua VNet — consulte o guia de configuração do Azure. O hostname do endpoint privado é semelhante ao do endpoint público, mas inclui um rótulo específico da nuvem entre o subdomínio do serviço e o subdomínio da infraestrutura BYOC — vpce na AWS, p no GCP e privatelink no Azure. Por exemplo:
  • Endpoint público (AWS): h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint PrivateLink (AWS): h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint Private Service Connect (GCP): h5ju65kv87.p.mhp0y4dmph.us-central1.gcp.clickhouse-byoc.com
  • Endpoint Private Link (Azure): h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
Depois que o endpoint estiver configurado e incluído na allowlist, selecione PrivateLink (Private Service Connect no GCP, Private Link no Azure) no menu suspenso Connection via da caixa de diálogo Connect para copiar diretamente os detalhes de conexão do endpoint privado.

Lista de permissões de Endpoint ID

Para usar o PrivateLink, o Private Service Connect ou o Private Link, o Endpoint ID da conexão do cliente precisa estar explicitamente autorizado para cada serviço do ClickHouse. Você pode gerenciar essa lista de permissões no console do ClickHouse Cloud: abra a página Settings do serviço, clique em Set up private endpoint e insira o identificador do endpoint do seu provedor de Cloud:

Escolhendo o método de conexão adequado

Solução de problemas de conexão

Se você estiver enfrentando problemas de conexão:
  1. Verifique se o endpoint está acessível: Certifique-se de que está usando o endpoint correto (público ou privado)
  2. Verifique os filtros de IP: Para balanceadores de carga públicos, confirme se o seu endereço IP está na lista de permissões
  3. Verifique a conectividade de rede: Para conexões privadas, certifique-se de que o VPC/VNet peering ou o endpoint privado esteja configurado corretamente
  4. Verifique os Security Groups: Para balanceadores de carga privados, confirme se as regras do security group permitem tráfego da sua rede de origem
  5. Verifique a lista de permissões do endpoint: Para PrivateLink, Private Service Connect ou Private Link, confirme se o Endpoint ID foi adicionado à lista de permissões do serviço ClickHouse
  6. Revise a autenticação: Certifique-se de que está usando as credenciais corretas (username e password)
  7. Entre em contato com o suporte: Se os problemas persistirem, entre em contato com o suporte do ClickHouse
Última modificação em 14 de agosto de 2026