Skip to main content
O BYOC da ClickHouse na AWS oferece duas opções de conexão privada: peering de VPC e AWS PrivateLink.

Pré-requisitos

Etapas comuns necessárias tanto para o peering de VPC quanto para o PrivateLink.

Habilite o balanceador de carga privado para o ClickHouse BYOC

No console do ClickHouse Cloud, habilite o balanceador de carga privado para sua infraestrutura BYOC.

Configurar peering de VPC

Para criar ou excluir o peering de VPC para o ClickHouse BYOC, siga estas etapas:
1

Criar uma conexão de peering

  1. Acesse o VPC Dashboard na conta do ClickHouse BYOC.
  2. Selecione Peering Connections.
  3. Clique em Create Peering Connection.
  4. Defina VPC Requester como o ID da VPC do ClickHouse.
  5. Defina VPC Accepter como o ID da VPC de destino. (Selecione outra conta, se aplicável)
  6. Clique em Create Peering Connection.
2

Aceitar a solicitação de conexão de peering

Acesse a conta de peering e, na página (VPC -> Peering connections -> Actions -> Accept request), o cliente poderá aprovar esta solicitação de peering de VPC.
3

Adicionar o destino às tabelas de rotas da VPC do ClickHouse

Na conta do ClickHouse BYOC,
  1. Selecione Route Tables no VPC Dashboard.
  2. Procure o ID da VPC do ClickHouse. Edite cada tabela de rotas associada às sub-redes privadas.
  3. Clique no botão Edit na guia Routes.
  4. Clique em Add another route.
  5. Insira o intervalo CIDR da VPC de destino em Destination.
  6. Selecione “Peering Connection” e o ID da conexão de peering em Target.
4

Adicionar o destino às tabelas de rotas da VPC de destino

Na conta AWS de peering,
  1. Selecione Route Tables no VPC Dashboard.
  2. Procure o ID da VPC de destino.
  3. Clique no botão Edit na guia Routes.
  4. Clique em Add another route.
  5. Insira o intervalo CIDR da VPC do ClickHouse em Destination.
  6. Selecione “Peering Connection” e o ID da conexão de peering em Target.
5

Editar o Security Group para permitir acesso da VPC emparelhada

Na conta do ClickHouse BYOC, você precisa atualizar as configurações do Security Group para permitir tráfego da sua VPC emparelhada. Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VPC emparelhada.
O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.
Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para conectividade segura a partir da VPC emparelhada do usuário. O endpoint privado segue o formato do endpoint público com o sufixo -private. Por exemplo:
  • Endpoint público: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Opcionalmente, após verificar que o peering está funcionando, você pode solicitar a remoção do balanceador de carga público do ClickHouse BYOC. O AWS PrivateLink fornece uma conexão segura e privada aos seus serviços BYOC do ClickHouse, sem a necessidade de peering de VPC ou gateways de internet. Todo o tráfego permanece na rede da AWS, garantindo que nunca trafegue pela internet pública.
Conexões entre regiões. O controle Enable private link no console do ClickHouse provisiona o serviço de endpoint e abrange apenas consumidores da mesma região. Por padrão, a AWS desabilita o acesso entre regiões em serviços de endpoint, e o console do ClickHouse não o gerencia — se seus clientes estiverem em uma região diferente, você mesmo deverá habilitá-lo: o serviço de endpoint fica na sua conta BYOC; portanto, adicione as regiões dos consumidores à lista Supported regions no seu console da AWS (consulte o passo 3 abaixo). O ClickHouse não alterará nem redefinirá esses valores. Aplicam-se as tarifas da AWS para transferência de dados entre regiões.
2

Obtenha o Service name do endpoint

  1. No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual você deseja se conectar via PrivateLink.
  2. Clique em “Set up private endpoint”.
  3. No flyout aberto, copie o valor de Service name — você o usará no próximo passo. (Pode levar algum tempo para que o valor seja gerado após a ativação do PrivateLink.)
3

Crie um endpoint na sua rede

  1. Abra seu próprio console da AWS (ou seja, a conta da AWS em que sua aplicação cliente está hospedada) → VPC → Endpoints → Criar endpoints.
  2. Selecione “Serviços de endpoint que usam NLBs e GWLBs” e use o Service name obtido na etapa anterior.
  3. Clique em “Verificar serviço”.
  4. (Opcional) Para estabelecer uma conexão entre regiões via PrivateLink, marque a caixa de seleção “Endpoint entre regiões” e especifique a região do serviço. A região do serviço é aquela em que sua infraestrutura BYOC foi criada. Além disso,
    1. Abra seu console da AWS do BYOC (ou seja, a conta da AWS em que sua infraestrutura BYOC foi criada) → VPC → Serviços de endpoint → clickhouse-cloud-infra-xxx → Regiões compatíveis.
    2. Adicione à lista de regiões compatíveis a região em que sua aplicação cliente está em execução. Por padrão, apenas a região dessa infraestrutura BYOC é compatível. Você pode adicionar várias regiões para se conectar a partir de regiões diferentes, e o ClickHouse não alterará nem redefinirá esses valores.
  5. Selecione sua VPC e as sub-redes (recomenda-se uma por zona de disponibilidade).
  6. Importante: Habilite “Nomes DNS privados” para o endpoint — isso é necessário para que o DNS privado funcione corretamente. O DNS privado para endpoints BYOC (usando o formato *.vpce.{subdomain}) utiliza o recurso integrado “Nomes DNS privados” do AWS PrivateLink. Nenhum registro do Route53 é necessário — a resolução de DNS ocorre automaticamente quando:
    • “Nomes DNS privados” está habilitado e
    • “Hostnames DNS” está habilitado nas Configurações da VPC → Resolução de DNS e hostnames DNS. Isso garante que as conexões que usam o subdomínio vpce sejam roteadas automaticamente pelo endpoint do PrivateLink, sem configuração adicional de DNS.
  7. (Opcional) Atribua grupos de segurança/tags.
    Verifique se as portas 443, 8443 e 9440 estão permitidas no grupo de segurança.
  8. Clique em “Criar endpoint” e aguarde alguns instantes até que ele seja criado.
  9. Após criar o endpoint, copie o valor de Endpoint ID — você o usará na próxima etapa.
4

Aprove a conexão com o endpoint

  1. Abra novamente o console da sua BYOC VPC → Serviços de endpoint → clickhouse-cloud-infra-xxx → Conexões de endpoint.
  2. Localize a solicitação de conexão criada na sua própria VPC e clique em “Aceitar solicitação de conexão de endpoint” para aprová-la.
5

Adicione o Endpoint ID à lista de permissões do serviço ClickHouse

  1. No console do ClickHouse Cloud, navegue até a página Settings do serviço ao qual deseja se conectar via PrivateLink.
  2. Clique em “Set up private endpoint”.
  3. No painel aberto, insira o Endpoint ID obtido na última etapa e, opcionalmente, uma descrição.
  4. Clique em “Create endpoint”.
Para permitir o acesso por uma conexão PrivateLink existente, use o menu suspenso de endpoints existentes. O menu suspenso exibirá as conexões PrivateLink existentes dos serviços na mesma infraestrutura.
Última modificação em 14 de agosto de 2026