Pré-requisitos
Habilite o balanceador de carga privado para o ClickHouse BYOC
Configurar peering de VPC
1
Criar uma conexão de peering
- Acesse o VPC Dashboard na conta do ClickHouse BYOC.
- Selecione Peering Connections.
- Clique em Create Peering Connection.
- Defina VPC Requester como o ID da VPC do ClickHouse.
- Defina VPC Accepter como o ID da VPC de destino. (Selecione outra conta, se aplicável)
- Clique em Create Peering Connection.
2
Aceitar a solicitação de conexão de peering
Acesse a conta de peering e, na página (VPC -> Peering connections -> Actions -> Accept request), o cliente poderá aprovar esta solicitação de peering de VPC.
3
Adicionar o destino às tabelas de rotas da VPC do ClickHouse
Na conta do ClickHouse BYOC,
- Selecione Route Tables no VPC Dashboard.
- Procure o ID da VPC do ClickHouse. Edite cada tabela de rotas associada às sub-redes privadas.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC de destino em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.
4
Adicionar o destino às tabelas de rotas da VPC de destino
Na conta AWS de peering,
- Selecione Route Tables no VPC Dashboard.
- Procure o ID da VPC de destino.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC do ClickHouse em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.
5
Editar o Security Group para permitir acesso da VPC emparelhada
Na conta do ClickHouse BYOC, você precisa atualizar as configurações do Security Group para permitir tráfego da sua VPC emparelhada. Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VPC emparelhada.
O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.
O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.
-private. Por exemplo:
- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Configurar o PrivateLink
Conexões entre regiões. O controle Enable private link no console do ClickHouse provisiona o serviço de endpoint e abrange apenas consumidores da mesma região. Por padrão, a AWS desabilita o acesso entre regiões em serviços de endpoint, e o console do ClickHouse não o gerencia — se seus clientes estiverem em uma região diferente, você mesmo deverá habilitá-lo: o serviço de endpoint fica na sua conta BYOC; portanto, adicione as regiões dos consumidores à lista Supported regions no seu console da AWS (consulte o passo 3 abaixo). O ClickHouse não alterará nem redefinirá esses valores. Aplicam-se as tarifas da AWS para transferência de dados entre regiões.
1
Habilite o Private Link no console do ClickHouse
Certifique-se de que o balanceador de carga privado esteja ativado como pré-requisito.
2
Obtenha o Service name do endpoint
- No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual você deseja se conectar via PrivateLink.
- Clique em “Set up private endpoint”.
- No flyout aberto, copie o valor de
Service name— você o usará no próximo passo. (Pode levar algum tempo para que o valor seja gerado após a ativação do PrivateLink.)
3
Crie um endpoint na sua rede
- Abra seu próprio console da AWS (ou seja, a conta da AWS em que sua aplicação cliente está hospedada) → VPC → Endpoints → Criar endpoints.
-
Selecione “Serviços de endpoint que usam NLBs e GWLBs” e use o
Service nameobtido na etapa anterior. - Clique em “Verificar serviço”.
-
(Opcional) Para estabelecer uma conexão entre regiões via PrivateLink, marque a caixa de seleção “Endpoint entre regiões” e especifique a região do serviço. A região do serviço é aquela em que sua infraestrutura BYOC foi criada. Além disso,
- Abra seu console da AWS do BYOC (ou seja, a conta da AWS em que sua infraestrutura BYOC foi criada) → VPC → Serviços de endpoint →
clickhouse-cloud-infra-xxx→ Regiões compatíveis. - Adicione à lista de regiões compatíveis a região em que sua aplicação cliente está em execução. Por padrão, apenas a região dessa infraestrutura BYOC é compatível. Você pode adicionar várias regiões para se conectar a partir de regiões diferentes, e o ClickHouse não alterará nem redefinirá esses valores.
- Abra seu console da AWS do BYOC (ou seja, a conta da AWS em que sua infraestrutura BYOC foi criada) → VPC → Serviços de endpoint →
- Selecione sua VPC e as sub-redes (recomenda-se uma por zona de disponibilidade).
-
Importante: Habilite “Nomes DNS privados” para o endpoint — isso é necessário para que o DNS privado funcione corretamente.
O DNS privado para endpoints BYOC (usando o formato
*.vpce.{subdomain}) utiliza o recurso integrado “Nomes DNS privados” do AWS PrivateLink. Nenhum registro do Route53 é necessário — a resolução de DNS ocorre automaticamente quando:- “Nomes DNS privados” está habilitado e
-
“Hostnames DNS” está habilitado
nas Configurações da VPC → Resolução de DNS e hostnames DNS.
Isso garante que as conexões que usam o subdomínio
vpcesejam roteadas automaticamente pelo endpoint do PrivateLink, sem configuração adicional de DNS.
-
(Opcional) Atribua grupos de segurança/tags.
Verifique se as portas
443,8443e9440estão permitidas no grupo de segurança. - Clique em “Criar endpoint” e aguarde alguns instantes até que ele seja criado.
-
Após criar o endpoint, copie o valor de
Endpoint ID— você o usará na próxima etapa.
4
Aprove a conexão com o endpoint
- Abra novamente o console da sua BYOC VPC → Serviços de endpoint →
clickhouse-cloud-infra-xxx→ Conexões de endpoint. - Localize a solicitação de conexão criada na sua própria VPC e clique em “Aceitar solicitação de conexão de endpoint” para aprová-la.
5
Adicione o Endpoint ID à lista de permissões do serviço ClickHouse
- No console do ClickHouse Cloud, navegue até a página Settings do serviço ao qual deseja se conectar via PrivateLink.
- Clique em “Set up private endpoint”.
- No painel aberto, insira o
Endpoint IDobtido na última etapa e, opcionalmente, uma descrição. - Clique em “Create endpoint”.
Para permitir o acesso por uma conexão PrivateLink existente, use o menu suspenso de endpoints existentes.
O menu suspenso exibirá as conexões PrivateLink existentes dos serviços na mesma infraestrutura.
6
Acesse uma instância via PrivateLink
- No Console do ClickHouse Cloud, acesse a página de Settings do serviço.
- Clique em “Configurar endpoint privado”.
-
No flyout aberto, copie o
DNS name. O acesso aos serviços do ClickHouse via PrivateLink é controlado em dois níveis:- Política de autorização do Istio: políticas de autorização no nível do serviço gerenciadas pelo ClickHouse na sua infraestrutura BYOC
- Security Group do endpoint da VPC: o Security Group associado ao endpoint da VPC controla quais recursos da sua VPC podem usar o endpoint
O recurso “Aplicar regras de entrada ao tráfego do PrivateLink” do balanceador de carga privado está desabilitado. Portanto, o acesso é controlado apenas pelas políticas de autorização do Istio e pelo Security Group do endpoint da VPC.