O BYOC da ClickHouse na AWS oferece duas opções de conexão privada: peering de VPC e AWS PrivateLink.
Pré-requisitos
Etapas comuns necessárias tanto para o peering de VPC quanto para o PrivateLink.
Habilite o balanceador de carga privado para o ClickHouse BYOC
No console do ClickHouse Cloud, habilite o balanceador de carga privado para sua infraestrutura BYOC.

Configurar peering de VPC
Para criar ou excluir o peering de VPC para o ClickHouse BYOC, siga estas etapas:
Criar uma conexão de peering
- Acesse o VPC Dashboard na conta do ClickHouse BYOC.
- Selecione Peering Connections.
- Clique em Create Peering Connection.
- Defina VPC Requester como o ID da VPC do ClickHouse.
- Defina VPC Accepter como o ID da VPC de destino. (Selecione outra conta, se aplicável)
- Clique em Create Peering Connection.

Aceitar a solicitação de conexão de peering
Acesse a conta de peering e, na página (VPC -> Peering connections -> Actions -> Accept request), o cliente poderá aprovar esta solicitação de peering de VPC.

Adicionar o destino às tabelas de rotas da VPC do ClickHouse
Na conta do ClickHouse BYOC,
- Selecione Route Tables no VPC Dashboard.
- Procure o ID da VPC do ClickHouse. Edite cada tabela de rotas associada às sub-redes privadas.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC de destino em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.

Adicionar o destino às tabelas de rotas da VPC de destino
Na conta AWS de peering,
- Selecione Route Tables no VPC Dashboard.
- Procure o ID da VPC de destino.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC do ClickHouse em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.

Editar o Security Group para permitir acesso da VPC emparelhada
Na conta do ClickHouse BYOC, você precisa atualizar as configurações do Security Group para permitir tráfego da sua VPC emparelhada. Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VPC emparelhada.
O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.
Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para conectividade segura a partir da VPC emparelhada do usuário. O endpoint privado segue o formato do endpoint público com o sufixo -private. Por exemplo:
- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Opcionalmente, após verificar que o peering está funcionando, você pode solicitar a remoção do balanceador de carga público do ClickHouse BYOC.
Configurar o PrivateLink
O AWS PrivateLink fornece uma conexão segura e privada aos seus serviços BYOC do ClickHouse, sem a necessidade de peering de VPC ou gateways de internet. Todo o tráfego permanece na rede da AWS, garantindo que nunca trafegue pela internet pública.
Habilite o Private Link no console do ClickHouse

[object Object]
- No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual você deseja se conectar via PrivateLink.
- Clique em "Set up private endpoint".
- No flyout aberto, copie o valor de
Service name— você o usará no próximo passo. (Pode levar algum tempo para que o valor seja gerado após a ativação do PrivateLink.)
Crie um endpoint na sua rede
-
Abra seu próprio console da AWS (ou seja, a conta da AWS em que sua aplicação cliente está hospedada) → VPC → Endpoints → Criar endpoints.
-
Selecione "Serviços de endpoint que usam NLBs e GWLBs" e use o
Service nameobtido na etapa anterior. -
Clique em "Verificar serviço".

-
(Opcional) Para estabelecer uma conexão entre regiões via PrivateLink, marque a caixa de seleção "Endpoint entre regiões" e especifique a região do serviço. A região do serviço é aquela em que sua infraestrutura BYOC foi criada. Além disso,
- Abra seu console da AWS do BYOC (ou seja, a conta da AWS em que sua infraestrutura BYOC foi criada) → VPC → Serviços de endpoint →
clickhouse-cloud-infra-xxx→ Regiões compatíveis. - Adicione à lista de regiões compatíveis a região em que sua aplicação cliente está em execução. Por padrão, apenas a região dessa infraestrutura BYOC é compatível. Você pode adicionar várias regiões para se conectar a partir de regiões diferentes, e o ClickHouse não alterará nem redefinirá esses valores.

- Abra seu console da AWS do BYOC (ou seja, a conta da AWS em que sua infraestrutura BYOC foi criada) → VPC → Serviços de endpoint →
-
Selecione sua VPC e as sub-redes (recomenda-se uma por zona de disponibilidade).

-
Importante: Habilite "Nomes DNS privados" para o endpoint — isso é necessário para que o DNS privado funcione corretamente. O DNS privado para endpoints BYOC (usando o formato
*.vpce.{subdomain}) utiliza o recurso integrado "Nomes DNS privados" do AWS PrivateLink. Nenhum registro do Route53 é necessário — a resolução de DNS ocorre automaticamente quando:-
"Nomes DNS privados" está habilitado e
-
"Hostnames DNS" está habilitado
nas Configurações da VPC → Resolução de DNS e hostnames DNS.
Isso garante que as conexões que usam o subdomínio
vpcesejam roteadas automaticamente pelo endpoint do PrivateLink, sem configuração adicional de DNS.
-
-
(Opcional) Atribua grupos de segurança/tags.
-
Clique em "Criar endpoint" e aguarde alguns instantes até que ele seja criado.
-
Após criar o endpoint, copie o valor de
Endpoint ID— você o usará na próxima etapa.
Aprove a conexão com o endpoint
- Abra novamente o console da sua BYOC VPC → Serviços de endpoint →
clickhouse-cloud-infra-xxx→ Conexões de endpoint. - Localize a solicitação de conexão criada na sua própria VPC e clique em "Aceitar solicitação de conexão de endpoint" para aprová-la.

[object Object]
- No console do ClickHouse Cloud, navegue até a página Settings do serviço ao qual deseja se conectar via PrivateLink.
- Clique em "Set up private endpoint".
- No painel aberto, insira o
Endpoint IDobtido na última etapa e, opcionalmente, uma descrição. - Clique em "Create endpoint".

Acesse uma instância via PrivateLink
-
No Console do ClickHouse Cloud, acesse a página de Settings do serviço.
-
Clique em "Configurar endpoint privado".
-
No flyout aberto, copie o
DNS name.
O acesso aos serviços do ClickHouse via PrivateLink é controlado em dois níveis:
- Política de autorização do Istio: políticas de autorização no nível do serviço gerenciadas pelo ClickHouse na sua infraestrutura BYOC
- Security Group do endpoint da VPC: o Security Group associado ao endpoint da VPC controla quais recursos da sua VPC podem usar o endpoint