Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Configuration du réseau privé BYOC sur AWS

ClickHouse BYOC sur AWS prend en charge deux options de connexion privée : le VPC Peering et AWS PrivateLink.

Prérequis

Étapes communes requises pour VPC peering et PrivateLink.

Activez le load balancer privé pour ClickHouse BYOC

Dans la console ClickHouse Cloud, activez le load balancer privé pour votre infrastructure BYOC.

Activer le load balancer privé BYOC

Configurer le VPC peering

Pour créer ou supprimer un VPC peering pour ClickHouse BYOC, suivez les étapes suivantes :

Créer une connexion de peering

  1. Accédez au VPC Dashboard dans le compte ClickHouse BYOC.
  2. Sélectionnez Peering Connections.
  3. Cliquez sur Create Peering Connection
  4. Définissez VPC Requester sur l’ID du ClickHouse VPC.
  5. Définissez VPC Accepter sur l’ID du VPC cible. (Sélectionnez un autre compte si nécessaire)
  6. Cliquez sur Create Peering Connection.
BYOC Créer une connexion de peering

Accepter la demande de connexion de peering

Dans le compte de peering, sur la page (VPC -> Peering connections -> Actions -> Accept request), le client peut approuver cette demande de VPC peering.

BYOC Accepter une connexion de peering

Ajouter la destination aux tables de routage du ClickHouse VPC

Dans le compte ClickHouse BYOC,

  1. Sélectionnez Route Tables dans le VPC Dashboard.
  2. Recherchez l’ID du ClickHouse VPC. Modifiez chaque table de routage associée aux sous-réseaux privés.
  3. Cliquez sur le bouton Edit sous l’onglet Routes.
  4. Cliquez sur Add another route.
  5. Saisissez la plage CIDR du VPC cible dans Destination.
  6. Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.
BYOC Ajouter une table de routage

Ajouter la destination aux tables de routage du VPC cible

Dans l’AWS account de peering,

  1. Sélectionnez Route Tables dans le VPC Dashboard.
  2. Recherchez l’ID du VPC cible.
  3. Cliquez sur le bouton Edit sous l’onglet Routes.
  4. Cliquez sur Add another route.
  5. Saisissez la plage CIDR du ClickHouse VPC dans Destination.
  6. Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.
BYOC Ajouter une table de routage

Modifier le groupe de sécurité pour autoriser l’accès depuis le VPC appairé

Dans le compte ClickHouse BYOC, vous devez mettre à jour les paramètres du groupe de sécurité pour autoriser le trafic provenant de votre VPC appairé. Veuillez contacter le support ClickHouse pour demander l’ajout de règles entrantes incluant les plages CIDR de votre VPC appairé.


Le service ClickHouse devrait désormais être accessible depuis le VPC appairé.

Pour accéder à ClickHouse de manière privée, un load balancer privé et un point de terminaison sont provisionnés afin d’assurer une connectivité sécurisée depuis le VPC appairé de l’utilisateur. Le point de terminaison privé reprend le format du point de terminaison public avec le suffixe -private. Par exemple :

  • Point de terminaison public : h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Point de terminaison privé : h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com

Une fois le bon fonctionnement du peering vérifié, vous pouvez, si vous le souhaitez, demander la suppression du load balancer public pour ClickHouse BYOC.

AWS PrivateLink fournit une connexion sécurisée et privée à vos services ClickHouse BYOC, sans nécessiter de peering VPC ni de passerelles Internet. L'ensemble du trafic circule au sein du réseau AWS, ce qui garantit qu'il ne transite jamais par l'Internet public.

[object Object]

  1. Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PrivateLink.
  2. Cliquez sur « Set up private endpoint ».
  3. Dans le flyout qui s’ouvre, copiez la valeur de Service name : vous l’utiliserez à l’étape suivante. (La génération de cette valeur peut prendre un certain temps après l’activation de PrivateLink.)
    Endpoints privés

Créez un endpoint dans votre réseau

  1. Ouvrez votre propre console AWS (c.-à-d. le compte AWS sur lequel s’exécute votre application cliente) → VPC → Endpoints → Create endpoints.

  2. Sélectionnez "Endpoint services that use NLBs and GWLBs" et utilisez le Service name obtenu à l’étape précédente.

  3. Cliquez sur "Verify service".

    Paramètres de l’endpoint AWS PrivateLink
  4. (Facultatif) Pour établir une connexion interrégionale via PrivateLink, activez la case à cocher "Cross region endpoint" et indiquez la région du service. Il s’agit de la région dans laquelle votre infrastructure BYOC est créée. Ensuite,

    1. Ouvrez votre console AWS BYOC (c.-à-d. le compte AWS dans lequel votre infrastructure BYOC est créée) → VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions.
    2. Ajoutez à la liste des régions prises en charge la région dans laquelle s’exécute votre application cliente. Par défaut, seule la région de cette infrastructure BYOC est prise en charge. Vous pouvez ajouter plusieurs régions si vous souhaitez vous connecter depuis différentes régions. ClickHouse ne modifiera ni ne réinitialisera ces valeurs.
      Paramètres de l’endpoint interrégional AWS PrivateLink
  5. Sélectionnez votre VPC et vos sous-réseaux (un par zone de disponibilité est recommandé).

    Sélectionner le VPC et les sous-réseaux
  6. Important : activez "Private DNS names" pour l’endpoint : cette option est nécessaire au bon fonctionnement du DNS privé. Le DNS privé des endpoints BYOC (au format *.vpce.{subdomain}) utilise la fonctionnalité intégrée "Private DNS names" d’AWS PrivateLink. Aucun enregistrement Route53 n’est requis : la résolution DNS s’effectue automatiquement lorsque :

    • "Private DNS names" est activé ; et

    • "DNS Hostnames" est activé

      via VPC Settings → DNS resolution and DNS hostnames.

      Cela garantit que les connexions utilisant le sous-domaine vpce sont automatiquement acheminées via l’endpoint PrivateLink, sans configuration DNS supplémentaire.

  7. (Facultatif) Affectez des groupes de sécurité et des étiquettes.

  8. Cliquez sur "Create endpoint", puis attendez un instant que l’endpoint soit créé.

  9. Après avoir créé l’endpoint, copiez la valeur Endpoint ID : vous l’utiliserez à l’étape suivante.

    ID de l’endpoint VPC

Approuver la connexion au point de terminaison

  1. Ouvrez à nouveau la console de votre BYOC VPC → Services d’endpoint → clickhouse-cloud-infra-xxx → Connexions d’endpoint.
  2. Recherchez la demande de connexion créée depuis votre propre VPC, puis cliquez sur "Accepter la demande de connexion d’endpoint" pour l’approuver.
    Approbation de BYOC PrivateLink

[object Object]

  1. Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PrivateLink.
  2. Cliquez sur « Set up private endpoint ».
  3. Dans le panneau qui s’ouvre, saisissez l’Endpoint ID obtenu à l’étape précédente et, éventuellement, une description.
  4. Cliquez sur « Create endpoint ».
Filtre des Private Endpoints
Navigation