يدعم ClickHouse BYOC on Azure خيارين للاتصال الخاص: اقتران شبكات VNet وAzure Private Link. يُبقي كلا الخيارين حركة المرور ضمن البنية الأساسية لـ Azure، بحيث لا تمر عبر الإنترنت العام مطلقًا.
المتطلبات المسبقة
الخطوات المشتركة المطلوبة لكلٍّ من اقتران شبكات VNet وPrivate Link.
تفعيل موازن التحميل الخاص لـ ClickHouse BYOC
في وحدة تحكم ClickHouse Cloud، فعّل موازن التحميل الخاص لبنية BYOC التحتية. يمر خيارا الاتصال عبر موازن التحميل الداخلي هذا، لذا لن يعمل أيّ منهما حتى يتم تفعيله.

دوّن الاسم المنطوق للبنية التحتية. ينشر ClickHouse بنية BYOC التحتية في اشتراك Azure الخاص بك ضمن مجموعة موارد مُدارة باسم clickhouse-cloud-<spoken-name>-default. ستجد شبكة BYOC الافتراضية (VNet) في مجموعة الموارد هذه في الخطوات التالية.
إعداد اقتران شبكات VNet
يُرجى التعرّف على اقتران شبكات VNet ومتطلباته وقيوده قبل البدء. يستخدم ClickHouse BYOC موازن تحميل خاصًا لإتاحة الاتصال بالشبكة عبر التناظر بخدمات ClickHouse.
المتطلبات الأساسية الإضافية لاقتران الشبكات
مساحات عناوين غير متداخلة. لا يمكن للشبكات الظاهرية المقترنة أن تتضمن نطاقات عناوين IP متداخلة. قارن مساحة عناوين VNet لديك بمساحة عناوين BYOC VNet، المعروضة في صفحة Overview الخاصة بـ BYOC VNet في بوابة Azure. إذا كانتا متداخلتين، فاستخدم Private Link بدلًا من ذلك.
الأذونات. يتطلب إنشاء اقتران منح الأذونين Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write وMicrosoft.Network/virtualNetworks/peer/action على كلتا الشبكتين الظاهريتين. يتضمن الدور المضمّن Network Contributor هذين الإذنين. راجع أذونات اقتران الشبكات الظاهرية.
إنشاء الاقتران من الشبكة الافتراضية لـ BYOC
- سجّل الدخول إلى بوابة Azure وانتقل إلى اشتراك BYOC.
- ابحث عن الشبكات الافتراضية وحدد شبكة VNet الخاصة بـ BYOC، الموجودة في مجموعة الموارد
clickhouse-cloud-<spoken-name>-default. - ضمن الإعدادات، حدد الاقترانات، ثم حدد + إضافة.

- املأ جزأي الاقتران:

- انقر على إضافة.
إنشاء الاقتران العكسي إذا لم يُنشأ تلقائيًا
يتكون اقتران Azure من جزأين، جزء لكل اتجاه، ولا تتدفق حركة المرور حتى يتوفر كلاهما. إذا أنشأت البوابة الجزأين في الخطوة السابقة، فتجاوز هذه الخطوة.
إذا أنشأت الجزء الموجود على جانب BYOC فقط — لأن شبكة VNet الخاصة بك تقع في اشتراك أو مستأجر آخر — فستكون حالته Initiated. أنشئ الجزء المطابق من شبكة VNet الخاصة بك:
- انتقل إلى الاشتراك الذي يملك شبكة VNet الخاصة بك، وسجّل الدخول بحساب لديه دور Network Contributor عليها.
- حدد شبكة VNet الخاصة بك، ثم Peerings → + Add.
- حدد I know my resource ID، والصق معرّف مورد VNet الخاص بـ BYOC، واختر Directory الذي يملك اشتراك BYOC. حدد Authenticate إذا طُلب منك ذلك.
- حدد Add.
التحقق من اتصال جزأي الاقتران
افتح Peerings على أي من الشبكتين الافتراضيتين. يجب أن تعرض Peering status الحالة Connected على كلا الجانبين. إذا بقي أحد الجزأين في حالة Initiated، فهذا يعني أن الجزء المقابل مفقود؛ وإذا ظهرت حالته Disconnected، فهذا يعني أن الجزء المقابل قد حُذف.
لا يلزم إجراء أي تغييرات على جدول التوجيه. يضيف Azure تلقائيًا مسارات النظام لمساحة العناوين المقترنة على كلا الجانبين. يمكنك تأكيد ذلك من أي واجهة شبكة في شبكة VNet الخاصة بك ضمن Effective routes، حيث تظهر مساحة عناوين BYOC بنوع القفزة التالية VNet peering.

السماح بالوصول من VNet المقترنة عبر مجموعة أمان الشبكة
تخضع الشبكات الفرعية لـ BYOC للحماية بواسطة مجموعة أمان شبكة يديرها ClickHouse، وتمنع حركة المرور الداخلية لشبكة VNet افتراضيًا. ولأن علامة الخدمة VirtualNetwork تشمل مساحة عناوين شبكات VNet المقترنة، تُسقط حركة المرور الواردة عبر الاقتران إلى أن تُضاف قاعدة سماح واردة.
يرجى التواصل مع ClickHouse Support لطلب إضافة قواعد واردة تشمل نطاقات CIDR لشبكة VNet المقترنة الخاصة بك. بدون هذه الخطوة، ستظهر حالة الاقتران Connected، لكن ستنتهي مهلة الاتصالات.
الوصول إلى خدمة ClickHouse عبر الاقتران
للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة نهاية خاصة لاتصال آمن من شبكة VNet المقترنة الخاصة بك. تتبع نقطة النهاية الخاصة تنسيق نقطة النهاية العامة مع اللاحقة -private. على سبيل المثال:
- نقطة النهاية العامة:
h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com - نقطة النهاية الخاصة:
h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
القيود
إقران الشبكات غير متعدٍ. لا تستطيع الوصول إلى خدماتك إلا شبكة VNet المقترنة مباشرةً بشبكة VNet الخاصة بـ BYOC. لا يغطي الإقران الواحد العملاء في شبكة VNet فرعية خلف شبكة محورية، أو العملاء المحليين الذين يصلون عبر ExpressRoute أو بوابة VPN. تتطلب هذه البُنى إعدادات إضافية، مثل السماح بحركة المرور المُمرَّرة وعبور البوابة — راجع البوابات والاتصال المحلي — أو استخدم Private Link بدلًا من ذلك.
يعمل الإقران عبر المناطق، لكنه أكثر تكلفة. يُعد الإقران بين شبكات VNet في مناطق مختلفة إقرانًا عالميًا. ويصل إلى ClickHouse بشكل طبيعي — إذ إن موازن التحميل الخاص بـ BYOC هو موازن تحميل داخلي من SKU Standard، وقيد Azure على الوصول إلى الواجهات الأمامية لموازنات التحميل عبر الإقران العالمي ينطبق فقط على موازنات التحميل من SKU Basic. ما ستتحمله هو زمن انتقال إضافي للرحلة ذهابًا وإيابًا ورسوم نقل البيانات عبر المناطق. يُفضَّل الإقران ضمن المنطقة نفسها لأحمال العمل الحساسة لزمن الانتقال. إذا كان الإقران عبر المناطق يعرض Connected لكن الاتصالات لا تزال تفشل، فليست المنطقة هي السبب — إذ إن السبب الأكثر شيوعًا هو عدم وجود قاعدة واردة في مجموعة أمان الشبكة لمساحة عناوينك، لذا تواصل مع ClickHouse Support.
تتطلب تغييرات مساحة العناوين إعادة مزامنة. إذا غيّرت حجم مساحة عناوين VNet بعد إنشاء الإقران، زامن الإقران للإعلان عن النطاقات الجديدة، وتواصل مع ClickHouse Support لتوسيع قاعدة مجموعة أمان الشبكة الواردة لتشملها.
تُفرض رسوم على حركة مرور الإقران. تفرض Azure رسومًا على حركة الدخول والخروج عبر الإقران. راجع تسعير الشبكة الظاهرية.
احذف اتصال الاقتران
احذف اتصال الاقتران من أيٍّ من الجانبين. يؤدي حذف أحد الطرفين إلى قطع الاتصال وترك الطرف الآخر في حالة Disconnected، لذا احذف الطرفين لتنظيف الموارد بالكامل. راجع حذف اتصال اقتران.
إعداد Private Link
يوفر Azure Private Link اتصالاً آمناً وخاصاً بخدمات ClickHouse BYOC لديك. وتبقى جميع حركة البيانات ضمن شبكة Azure، مما يضمن عدم عبورها الإنترنت العام مطلقاً.
فعّل Private Link في ClickHouse console

[object Object]
- في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي ترغب في الاتصال بها عبر Private Link.
- انقر على "Set up private endpoint".
- في اللوحة المنبثقة التي تفتح، انسخ قيمتي
Service name(الاسم المستعار لخدمة Private Link) وDNS name— ستستخدمهما في الخطوات التالية. (قد يستغرق إنشاء هذه القيم بعض الوقت بعد تمكين Private Link.)
أنشئ نقطة نهاية خاصة في شبكتك
- افتح Azure Portal الخاص بك (أي اشتراك Azure الذي يوجد فيه تطبيق العميل) → Network Foundation → Private endpoints → Create.
- في علامة التبويب Basics، اختر الاشتراك ومجموعة الموارد والاسم والمنطقة لنقطة النهاية الخاصة. يجب أن تكون المنطقة هي منطقة شبكة VNet التي يتصل منها تطبيق العميل.

- في علامة التبويب Resource، اختر Connect to an Azure resource by resource ID or alias وأدخل
Service nameالذي حصلت عليه في الخطوة السابقة.
- في علامة التبويب Virtual Network، اختر الشبكة الظاهرية والشبكة الفرعية حيث ستُنشأ نقطة النهاية الخاصة. ويمكنك اختياريًا إرفاق مجموعة أمان للتطبيقات لتصفية حركة المرور إلى نقطة النهاية الخاصة.

- تابع عبر علامات التبويب المتبقية وانقر على Create. ستكون Connection status لنقطة النهاية الخاصة التي أنشأتها في حالة Pending إلى أن تضيف
Resource IDالخاص بها إلى قائمة السماح لخدمة ClickHouse في الخطوات التالية. - افتح واجهة الشبكة المرتبطة بنقطة النهاية الخاصة وانسخ Private IPv4 address — ستستخدمه في خطوة إعداد DNS.

[object Object]
للحصول على Resource ID لنقطة النهاية الخاصة، افتح نقطة النهاية الخاصة التي أنشأتها سابقًا في Azure Portal وانقر على JSON View، ثم انسخ حقل id ذي المستوى الأعلى (أي Resource ID الظاهر في أعلى العرض، بالصيغة /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). لا تستخدم حقول id المتداخلة داخل كائن properties:

- في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي تريد الاتصال بها عبر Private Link.
- انقر على "إعداد نقطة نهاية خاصة".
- في اللوحة الجانبية المفتوحة، أدخل
Resource IDالذي حصلت عليه أعلاه في حقلEndpoint ID، وأضف وصفًا اختياريًا. - انقر على "إنشاء نقطة نهاية".

عيّن اسم DNS خاصًا لنقطة النهاية
عليك توجيه جميع النطاقات الفرعية (wildcard) لـ "اسم DNS" (كل ما يلي معرّف الخدمة، مثل privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) إلى عنوان IP لنقطة النهاية الخاصة. يضمن ذلك تمكّن الخدمات/المكونات ضمن VNet من حلّه على نحو صحيح. إعداد نموذجي باستخدام Azure Private DNS:
- أنشئ نطاق Private DNS باسم "اسم DNS" بعد إزالة معرّف الخدمة من بدايته، على سبيل المثال
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com. - في النطاق، أنشئ مجموعة سجلات wildcard: عيّن الاسم إلى
*، وأدخل عنوان IP لنقطة النهاية الخاصة الذي نسخته سابقًا في عنوان IP. - اربط نطاق Private DNS بشبكتك الافتراضية لكي تتمكن العملاء ضمن VNet من حلّ النطاق.
تحقق من إعداد DNS من مضيف داخل VNet — ينبغي أن يُحل "اسم DNS" إلى عنوان IP لنقطة النهاية الخاصة:
nslookup h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.comالوصول إلى مثيل عبر Private Link
- في ClickHouse Cloud console، انتقل إلى صفحة Settings الخاصة بالخدمة.
- انقر على "إعداد نقطة نهاية خاصة".
- في اللوحة المنبثقة، انسخ
DNS name.