Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Configuração de rede privada do BYOC no Azure

O ClickHouse BYOC no Azure oferece duas opções de conectividade privada: emparelhamento de rede virtual do Azure e Azure Private Link. Ambas mantêm o tráfego na infraestrutura de backbone do Azure, de modo que ele nunca trafega pela internet pública.

Pré-requisitos

Etapas comuns necessárias para o emparelhamento de VNet e o Private Link.

Habilite o balanceador de carga privado para o ClickHouse BYOC

No console do ClickHouse Cloud, habilite o balanceador de carga privado para sua infraestrutura BYOC. Ambas as opções de conexão passam por esse balanceador de carga interno; portanto, nenhuma funciona até que ele seja habilitado.

BYOC: habilitar balanceador de carga privado

Anote o nome falado da infraestrutura. O ClickHouse implanta sua infraestrutura BYOC em sua própria assinatura do Azure, em um grupo de recursos gerenciado chamado clickhouse-cloud-<spoken-name>-default. Esse grupo de recursos é onde você encontrará a VNet do BYOC nas etapas abaixo.

Configurar o emparelhamento de VNet

Antes de começar, familiarize-se com o emparelhamento de Rede Virtual do Azure e seus requisitos e restrições. O ClickHouse BYOC usa um balanceador de carga privado para permitir a conectividade de rede com os serviços do ClickHouse por meio do emparelhamento.

Pré-requisitos adicionais para emparelhamento

Espaços de endereços não sobrepostos. Redes virtuais emparelhadas não podem ter intervalos de endereços IP sobrepostos. Compare o espaço de endereços da sua VNet com o da VNet BYOC, exibido na página Overview da VNet BYOC no portal do Azure. Se houver sobreposição, use Private Link.

Permissões. A criação de um emparelhamento exige as permissões Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write e Microsoft.Network/virtualNetworks/peer/action em ambas as redes virtuais. A função interna Colaborador de Rede as inclui. Consulte as permissões de emparelhamento de rede virtual.

Crie o emparelhamento a partir da rede virtual BYOC

  1. Entre no portal do Azure e alterne para a assinatura BYOC.
  2. Pesquise por Redes virtuais e selecione a VNet do BYOC, localizada no grupo de recursos clickhouse-cloud-<spoken-name>-default.
  3. Em Configurações, selecione Emparelhamentos e depois + Adicionar.
BYOC Criar emparelhamento de VNet
  1. Preencha as duas partes do emparelhamento:
BYOC configurar emparelhamento de VNet
  1. Clique em Adicionar.

Crie o emparelhamento inverso, caso ele não tenha sido criado automaticamente

O emparelhamento do Azure consiste em duas partes, uma em cada direção, e o tráfego só flui quando ambas existem. Se o portal criou as duas partes na etapa anterior, pule esta etapa.

Se você criou apenas a parte do BYOC — porque sua VNet está em outra assinatura ou tenant — o estado dela será Iniciado. Crie a parte correspondente na sua VNet:

  1. Alterne para a assinatura proprietária da sua VNet e entre com uma conta que tenha a função Colaborador de Rede nela.
  2. Selecione sua VNet e depois Emparelhamentos+ Adicionar.
  3. Selecione Eu sei a ID do meu recurso, cole o ID de recurso da VNet do BYOC e escolha o Diretório proprietário da assinatura BYOC. Se solicitado, selecione Autenticar.
  4. Selecione Adicionar.

Verifique se as duas partes estão conectadas

Abra Emparelhamentos em qualquer uma das redes virtuais. O Status do emparelhamento deve mostrar Conectado nos dois lados. Uma parte que permanece como Iniciada indica que a correspondente está ausente; uma parte que mostra Desconectado indica que a correspondente foi excluída.

Não é necessário alterar a tabela de rotas. O Azure instala automaticamente rotas do sistema para o espaço de endereços das redes em emparelhamento nos dois lados. Você pode confirmar isso em qualquer interface de rede da sua VNet, em Rotas efetivas, onde o espaço de endereços do BYOC aparece com o tipo de próximo salto Emparelhamento de VNet.

BYOC Verificar emparelhamento de VNet

Permita o acesso da VNet em emparelhamento pelo grupo de segurança de rede

As sub-redes do BYOC são protegidas por um grupo de segurança de rede gerenciado pelo ClickHouse, que, por padrão, bloqueia o tráfego interno da VNet. Como a tag de serviço VirtualNetwork abrange o espaço de endereços das VNets em emparelhamento, o tráfego que chega pelo emparelhamento é descartado até que seja adicionada uma regra de entrada permitindo esse tráfego.

Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VNet em emparelhamento. Sem esta etapa, o emparelhamento aparece como Conectado, mas as conexões expiram por tempo limite.

Acesse o serviço ClickHouse via emparelhamento

Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para proporcionar conectividade segura a partir da sua VNet em emparelhamento. O endpoint privado segue o formato do endpoint público, com o sufixo -private. Por exemplo:

  • Endpoint público: h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com

Limitações

O emparelhamento não é transitivo. Somente a VNet emparelhada diretamente com a VNet do BYOC pode acessar seus serviços. Clientes em uma VNet spoke atrás de um hub ou clientes on-premises que chegam via ExpressRoute ou gateway de VPN não são abrangidos por um único emparelhamento. Essas topologias exigem configurações adicionais, como Permitir tráfego encaminhado e trânsito de gateway — consulte gateways e conectividade on-premises — ou use o Private Link.

O emparelhamento entre regiões funciona, mas custa mais. Um emparelhamento entre VNets em regiões diferentes é um emparelhamento global. Ele acessa o ClickHouse normalmente — o balanceador de carga privado do BYOC é um balanceador de carga interno SKU Standard, e a restrição do Azure para acessar front-ends de balanceadores de carga por meio de um emparelhamento global se aplica apenas a balanceadores de carga SKU Basic. O custo adicional é a latência de ida e volta e a cobrança por transferência de dados entre regiões. Prefira um emparelhamento na mesma região para workloads sensíveis à latência. Se um emparelhamento entre regiões mostrar Conectado, mas as conexões continuarem falhando, a região não é a causa — o motivo mais comum é a ausência de uma regra de grupo de segurança de rede de entrada para seu espaço de endereços. Nesse caso, entre em contato com o suporte do ClickHouse.

Alterações no espaço de endereços exigem uma ressincronização. Se você redimensionar o espaço de endereços da sua VNet após criar o emparelhamento, sincronize o emparelhamento para que os novos intervalos sejam anunciados e entre em contato com o suporte do ClickHouse para estender a regra de grupo de segurança de rede de entrada de modo a abrangê-los.

O tráfego de emparelhamento é cobrado. O Azure cobra pelo tráfego de entrada e saída em um emparelhamento. Consulte Preços de rede virtual.

Excluir o emparelhamento

Exclua o emparelhamento de qualquer um dos lados. A exclusão de uma das partes desconecta o vínculo e deixa a outra no estado Desconectado. Portanto, exclua ambas as partes para concluir a limpeza. Consulte excluir um emparelhamento.

O Azure Private Link oferece uma conexão segura e privada com seus serviços ClickHouse BYOC. Todo o tráfego permanece na rede Azure, garantindo que nunca transite pela internet pública.

[object Object]

  1. No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual você deseja se conectar via Private Link.
  2. Clique em "Set up private endpoint".
  3. No flyout exibido, copie os valores de Service name (o alias do serviço Private Link) e DNS name — você os usará nas próximas etapas. (Pode levar algum tempo para que os valores sejam gerados após a ativação do Private Link.)
    Endpoints privados

Crie um endpoint privado na sua rede

  1. Abra seu próprio Azure Portal (ou seja, a assinatura do Azure em que sua aplicação cliente está) → Network FoundationPrivate endpointsCreate.
  2. Na aba Basics, escolha a assinatura, o grupo de recursos, o nome e a região do endpoint privado. A região deve ser a mesma da VNet da qual sua aplicação cliente se conecta.
    Criar endpoint privado - Básico
  3. Na aba Resource, selecione Connect to an Azure resource by resource ID or alias e informe o Service name obtido na etapa anterior.
    Seleção de recurso do endpoint privado
  4. Na aba Virtual Network, escolha a rede virtual e a sub-rede em que o endpoint privado será criado. Opcionalmente, associe um grupo de segurança de aplicativos para filtrar o tráfego destinado ao endpoint privado.
    Seleção de rede virtual do endpoint privado
  5. Continue pelas abas restantes e clique em Create. O Connection status do endpoint privado criado permanecerá como Pending até que você adicione o Resource ID dele à allow list do serviço ClickHouse nas próximas etapas.
  6. Abra a interface de rede associada ao endpoint privado e copie o Private IPv4 address — você o usará na etapa de configuração do DNS.
    Endereço IP do endpoint privado

[object Object]

Para obter o Resource ID do endpoint privado, abra no Azure Portal o endpoint privado criado anteriormente, clique em JSON View e copie o campo id de nível superior (o Resource ID exibido na parte superior da visualização, no formato /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). Não use os campos id aninhados no objeto properties:

Resource ID do Private Endpoint
  1. No ClickHouse Cloud console, acesse a página Settings do serviço ao qual deseja se conectar via Private Link.
  2. Clique em "Configurar endpoint privado".
  3. No flyout aberto, insira o Resource ID obtido acima no campo Endpoint ID e, opcionalmente, adicione uma descrição.
  4. Clique em "Criar endpoint".
Filtro de Private Endpoints

Defina o DNS privado do endpoint

Você precisa apontar todos os subdomínios (curinga) do "DNS name" (tudo o que vem após o ID do serviço, por exemplo, privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) para o endereço IP do endpoint privado. Isso garante que os serviços/componentes na sua VNet possam resolvê-lo corretamente. Uma configuração típica com o DNS Privado do Azure:

  1. Crie uma zona DNS Privado com o nome do "DNS name" sem o ID de serviço inicial, por exemplo, privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com.
  2. Na zona, crie um conjunto de registros curinga: em Nome, informe * e, em Endereço IP, insira o endereço IP do endpoint privado copiado anteriormente.
  3. Vincule a zona DNS Privado à sua rede virtual para que os clientes na VNet possam resolver a zona.

Verifique a configuração de DNS em um host dentro da VNet — o "DNS name" deve ser resolvido para o IP do endpoint privado:

nslookup h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
Navigation