Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

BYOC AWS プライベートネットワーク設定

AWS上の ClickHouse BYOC では、VPC Peering と AWS PrivateLink という 2 つのプライベート接続オプションをサポートしています。

前提条件

VPCピアリングとPrivateLinkの両方に共通して必要な手順です。

ClickHouse BYOC でプライベートロードバランサーを有効にする

ClickHouse Cloud コンソールで、BYOC インフラストラクチャの プライベートロードバランサー を有効にします。

BYOC プライベートロードバランサーを有効にする

VPC ピアリングを設定する

ClickHouse BYOC の VPC ピアリングを作成または削除するには、次の手順に従ってください。

ピアリング接続を作成する

  1. ClickHouse BYOC アカウントの VPC Dashboard に移動します。
  2. Peering Connections を選択します。
  3. Create Peering Connection をクリックします。
  4. VPC Requester に ClickHouse VPC ID を設定します。
  5. VPC Accepter に対象の VPC ID を設定します (必要に応じて別のアカウントを選択します) 。
  6. Create Peering Connection をクリックします。
BYOC ピアリング接続の作成

ピアリング接続リクエストを承認する

ピアリング先のアカウントで、(VPC -> Peering connections -> Actions -> Accept request) に移動すると、この VPC ピアリングリクエストを承認できます。

BYOC ピアリング接続の承認

ClickHouse VPC のルートテーブルに宛先を追加する

ClickHouse BYOC アカウントで、

  1. VPC Dashboard で Route Tables を選択します。
  2. ClickHouse VPC ID を検索します。プライベートサブネットに関連付けられている各ルートテーブルを編集します。
  3. Routes タブの Edit ボタンをクリックします。
  4. Add another route をクリックします。
  5. Destination に対象 VPC の CIDR 範囲を入力します。
  6. Target で “Peering Connection” とピアリング接続 ID を選択します。
BYOC ルートテーブルの追加

対象 VPC のルートテーブルに宛先を追加する

ピアリング先の AWS アカウントで、

  1. VPC Dashboard で Route Tables を選択します。
  2. 対象の VPC ID を検索します。
  3. Routes タブの Edit ボタンをクリックします。
  4. Add another route をクリックします。
  5. Destination に ClickHouse VPC の CIDR 範囲を入力します。
  6. Target で “Peering Connection” とピアリング接続 ID を選択します。
BYOC ルートテーブルの追加

ピアリングされた VPC からのアクセスを許可するようセキュリティグループを編集する

ClickHouse BYOC アカウントでは、ピアリングされた VPC からのトラフィックを許可するために、セキュリティグループの設定を更新する必要があります。ピアリングされた VPC の CIDR 範囲を含むインバウンドルールの追加を依頼するには、ClickHouse Support にお問い合わせください。


これで、ピアリングされた VPC から ClickHouse サービスにアクセスできるようになります。

ClickHouse にプライベートにアクセスするために、ユーザーのピアリングされた VPC から安全に接続できるよう、プライベートロードバランサーとエンドポイントがプロビジョニングされます。プライベート エンドポイントは、パブリックエンドポイントの形式に -private 接尾辞を付けたものです。たとえば、次のとおりです。

  • Public endpoint: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Private endpoint: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com

任意ですが、ピアリングが機能していることを確認した後、ClickHouse BYOC のパブリックロードバランサーの削除を依頼できます。

AWS PrivateLink を使用すると、VPC ピアリングやインターネットゲートウェイを介さずに、ClickHouse BYOC サービスへ安全なプライベート接続を確立できます。すべてのトラフィックは AWS ネットワーク内を流れるため、パブリックインターネットを経由することはありません。

[object Object]

  1. ClickHouse Cloud console で、PrivateLink 経由で接続するサービスの Settings ページに移動します。
  2. 「Set up private endpoint」をクリックします。
  3. 開いたフライアウトで、Service name の値をコピーします。次の手順で使用します。 (PrivateLink を有効にした後、この値が生成されるまでしばらく時間がかかる場合があります。)
    プライベート エンドポイント

ネットワーク内にエンドポイントを作成

  1. ご自身の AWS コンソール (クライアントアプリケーションがある AWS アカウント) を開き、VPC → Endpoints → Create endpoints に移動します。

  2. "Endpoint services that use NLBs and GWLBs" を選択し、前の手順で取得した Service name を使用します。

  3. "Verify service" をクリックします。

    AWS PrivateLink エンドポイント設定
  4. (任意) PrivateLink 経由でクロスリージョン接続を確立する場合は、"Cross region endpoint" チェックボックスを有効にし、サービスリージョンを指定します。サービスリージョンは、BYOC インフラストラクチャが作成されているリージョンです。同時に、次の操作を行います。

  5. BYOC AWS コンソール (BYOC インフラストラクチャが作成されている AWS アカウント) を開き、VPC → Endpoint services → clickhouse-cloud-infra-xxx → Supported regions に移動します。

  6. クライアントアプリケーションが実行されているリージョンを、サポート対象リージョンのリストに追加します。デフォルトでは、この BYOC インフラストラクチャのリージョンのみがサポートされています。異なるリージョンから接続する場合は複数のリージョンを追加できます。ClickHouse がこれらの値を変更またはリセットすることはありません。

    AWS PrivateLink クロスリージョンエンドポイント設定
  7. VPC とサブネットを選択します (availability zone ごとに 1 つのサブネットを推奨します) 。

    VPC とサブネットを選択
  8. 重要: エンドポイントで "Private DNS names" を有効にします。これは private DNS が正しく機能するために必要です。 BYOC エンドポイントの private DNS (*.vpce.{subdomain} 形式) は、AWS PrivateLink に組み込まれた "Private DNS names" 機能を使用します。Route53 レコードは不要です。次の条件を満たす場合、DNS 解決は自動的に行われます。

    • "Private DNS names" が有効であり、

    • "DNS Hostnames" が有効である

      これらは VPC Settings → DNS resolution および DNS hostnames で有効にします。

      これにより、vpce サブドメインを使用する接続は、追加の DNS 設定なしで自動的に PrivateLink エンドポイント経由でルーティングされます。

  9. (任意) セキュリティグループ/タグを割り当てます。

  1. "Create endpoint" をクリックし、エンドポイントが作成されるまでしばらく待ちます。

  2. エンドポイントを作成した後、Endpoint ID の値をコピーします。次の手順で使用します。

    VPC Endpoint ID

エンドポイント接続を承認する

  1. BYOC VPC コンソールを再度開き、Endpoint services → clickhouse-cloud-infra-xxx → Endpoint connections に移動します。
  2. 自身の VPC から作成された接続リクエストを見つけ、"Accept endpoint connection request" をクリックして承認します。
    BYOC PrivateLink の承認

[object Object]

  1. ClickHouse Cloud consoleで、PrivateLink 経由で接続するサービスの Settings ページに移動します。
  2. 「プライベート エンドポイントを設定」をクリックします。
  3. 開いたフライアウトで、前の手順で取得した Endpoint ID と、必要に応じて説明を入力します。
  4. 「エンドポイントを作成」をクリックします。
プライベート エンドポイントのフィルター
Navigation