Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Configuração de rede privada na AWS para BYOC

O BYOC da ClickHouse na AWS oferece duas opções de conexão privada: peering de VPC e AWS PrivateLink.

Pré-requisitos

Etapas comuns necessárias tanto para o peering de VPC quanto para o PrivateLink.

Habilite o balanceador de carga privado para o ClickHouse BYOC

No console do ClickHouse Cloud, habilite o balanceador de carga privado para sua infraestrutura BYOC.

BYOC Habilitar balanceador de carga privado

Configurar peering de VPC

Para criar ou excluir o peering de VPC para o ClickHouse BYOC, siga estas etapas:

Criar uma conexão de peering

  1. Acesse o VPC Dashboard na conta do ClickHouse BYOC.
  2. Selecione Peering Connections.
  3. Clique em Create Peering Connection.
  4. Defina VPC Requester como o ID da VPC do ClickHouse.
  5. Defina VPC Accepter como o ID da VPC de destino. (Selecione outra conta, se aplicável)
  6. Clique em Create Peering Connection.
BYOC Criar conexão de peering

Aceitar a solicitação de conexão de peering

Acesse a conta de peering e, na página (VPC -> Peering connections -> Actions -> Accept request), o cliente poderá aprovar esta solicitação de peering de VPC.

BYOC Aceitar conexão de peering

Adicionar o destino às tabelas de rotas da VPC do ClickHouse

Na conta do ClickHouse BYOC,

  1. Selecione Route Tables no VPC Dashboard.
  2. Procure o ID da VPC do ClickHouse. Edite cada tabela de rotas associada às sub-redes privadas.
  3. Clique no botão Edit na guia Routes.
  4. Clique em Add another route.
  5. Insira o intervalo CIDR da VPC de destino em Destination.
  6. Selecione “Peering Connection” e o ID da conexão de peering em Target.
BYOC Adicionar tabela de rotas

Adicionar o destino às tabelas de rotas da VPC de destino

Na conta AWS de peering,

  1. Selecione Route Tables no VPC Dashboard.
  2. Procure o ID da VPC de destino.
  3. Clique no botão Edit na guia Routes.
  4. Clique em Add another route.
  5. Insira o intervalo CIDR da VPC do ClickHouse em Destination.
  6. Selecione “Peering Connection” e o ID da conexão de peering em Target.
BYOC Adicionar tabela de rotas

Editar o Security Group para permitir acesso da VPC emparelhada

Na conta do ClickHouse BYOC, você precisa atualizar as configurações do Security Group para permitir tráfego da sua VPC emparelhada. Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VPC emparelhada.


O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.

Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para conectividade segura a partir da VPC emparelhada do usuário. O endpoint privado segue o formato do endpoint público com o sufixo -private. Por exemplo:

  • Endpoint público: h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com

Opcionalmente, após verificar que o peering está funcionando, você pode solicitar a remoção do balanceador de carga público do ClickHouse BYOC.

O AWS PrivateLink fornece uma conexão segura e privada aos seus serviços BYOC do ClickHouse, sem a necessidade de peering de VPC ou gateways de internet. Todo o tráfego permanece na rede da AWS, garantindo que nunca trafegue pela internet pública.

[object Object]

  1. No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual você deseja se conectar via PrivateLink.
  2. Clique em "Set up private endpoint".
  3. No flyout aberto, copie o valor de Service name — você o usará no próximo passo. (Pode levar algum tempo para que o valor seja gerado após a ativação do PrivateLink.)
    Endpoints privados

Crie um endpoint na sua rede

  1. Abra seu próprio console da AWS (ou seja, a conta da AWS em que sua aplicação cliente está hospedada) → VPC → Endpoints → Criar endpoints.

  2. Selecione "Serviços de endpoint que usam NLBs e GWLBs" e use o Service name obtido na etapa anterior.

  3. Clique em "Verificar serviço".

    Configurações do endpoint AWS PrivateLink
  4. (Opcional) Para estabelecer uma conexão entre regiões via PrivateLink, marque a caixa de seleção "Endpoint entre regiões" e especifique a região do serviço. A região do serviço é aquela em que sua infraestrutura BYOC foi criada. Além disso,

    1. Abra seu console da AWS do BYOC (ou seja, a conta da AWS em que sua infraestrutura BYOC foi criada) → VPC → Serviços de endpoint → clickhouse-cloud-infra-xxx → Regiões compatíveis.
    2. Adicione à lista de regiões compatíveis a região em que sua aplicação cliente está em execução. Por padrão, apenas a região dessa infraestrutura BYOC é compatível. Você pode adicionar várias regiões para se conectar a partir de regiões diferentes, e o ClickHouse não alterará nem redefinirá esses valores.
      Configurações de endpoint AWS PrivateLink entre regiões
  5. Selecione sua VPC e as sub-redes (recomenda-se uma por zona de disponibilidade).

    Selecionar VPC e sub-redes
  6. Importante: Habilite "Nomes DNS privados" para o endpoint — isso é necessário para que o DNS privado funcione corretamente. O DNS privado para endpoints BYOC (usando o formato *.vpce.{subdomain}) utiliza o recurso integrado "Nomes DNS privados" do AWS PrivateLink. Nenhum registro do Route53 é necessário — a resolução de DNS ocorre automaticamente quando:

    • "Nomes DNS privados" está habilitado e

    • "Hostnames DNS" está habilitado

      nas Configurações da VPC → Resolução de DNS e hostnames DNS.

      Isso garante que as conexões que usam o subdomínio vpce sejam roteadas automaticamente pelo endpoint do PrivateLink, sem configuração adicional de DNS.

  7. (Opcional) Atribua grupos de segurança/tags.

  8. Clique em "Criar endpoint" e aguarde alguns instantes até que ele seja criado.

  9. Após criar o endpoint, copie o valor de Endpoint ID — você o usará na próxima etapa.

    ID do endpoint da VPC

Aprove a conexão com o endpoint

  1. Abra novamente o console da sua BYOC VPC → Serviços de endpoint → clickhouse-cloud-infra-xxx → Conexões de endpoint.
  2. Localize a solicitação de conexão criada na sua própria VPC e clique em "Aceitar solicitação de conexão de endpoint" para aprová-la.
    Aprovar PrivateLink BYOC

[object Object]

  1. No console do ClickHouse Cloud, navegue até a página Settings do serviço ao qual deseja se conectar via PrivateLink.
  2. Clique em "Set up private endpoint".
  3. No painel aberto, insira o Endpoint ID obtido na última etapa e, opcionalmente, uma descrição.
  4. Clique em "Create endpoint".
Filtro de endpoints privados
Navigation