Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Стандартный онбординг

Что такое стандартный онбординг?

Стандартный онбординг — это управляемый процесс развертывания ClickHouse в вашем собственном облачном аккаунте по модели BYOC. В этом случае ClickHouse Cloud создает в вашем аккаунте AWS, проекте GCP или подписке Azure все основные облачные ресурсы, необходимые для развертывания, — такие как VPC/VNet, подсети, группы безопасности, кластер Kubernetes (EKS/GKE/AKS) и вспомогательные роли IAM/сервисные учетные записи/сервисные субъекты. Это обеспечивает единообразную и безопасную конфигурацию, а также сводит к минимуму объем ручных действий со стороны вашей команды.

При стандартном онбординге вам нужно только предоставить выделенный аккаунт AWS, проект GCP или подписку Azure и запустить начальный стек (через CloudFormation или Terraform), чтобы создать минимально необходимые разрешения и доверительные отношения, которые нужны ClickHouse Cloud для оркестрации дальнейшей настройки. Все последующие шаги, включая подготовку инфраструктуры и запуск сервиса, выполняются через веб-консоль ClickHouse Cloud.

Клиентам настоятельно рекомендуется подготовить выделенный аккаунт AWS, проект GCP или подписку Azure для размещения развертывания ClickHouse BYOC, чтобы обеспечить лучшую изоляцию разрешений и ресурсов. ClickHouse развернет в вашем аккаунте выделенный набор облачных ресурсов (VPC/VNet, кластер Kubernetes, роли IAM/сервисные учетные записи/сервисные субъекты, бакеты объектного хранилища и т. д.).

Если вам требуется более гибкая настройка (например, развертывание в существующей VPC), обратитесь к документации Customized Onboarding.

Запросите доступ

Чтобы начать процесс онбординга, свяжитесь с нами. Наша команда поможет вам разобраться с требованиями BYOC, выбрать наиболее подходящие варианты развертывания и добавить вашу учетную запись в список разрешенных.

Онбординг

Подготовьте аккаунт AWS/проект GCP/подписку Azure

Подготовьте новый аккаунт AWS, проект GCP или подписку Azure в своей организации.

Выберите облачного провайдера

Выбор CSP для BYOC

Настройка аккаунта/проекта/подписки

Первоначальную настройку BYOC можно выполнить с помощью шаблона CloudFormation (AWS), модуля Terraform (GCP) или модуля Terraform (Azure). При этом создается высокопривилегированное удостоверение (роль IAM/сервисный аккаунт/сервисный субъект), которое позволяет контроллерам BYOC из ClickHouse Cloud управлять вашей инфраструктурой.

Инициализация аккаунта BYOC

Модуль Terraform для AWS

Если для развертываний в AWS вы предпочитаете Terraform вместо CloudFormation, используйте модуль terraform-byoc-onboarding:

module "clickhouse_onboarding" {
  source      = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws?ref=<version>"
  external_id = "<external-id-provided-by-clickhouse>"
}

Замените <version> на последний тег со страницы релизов модуля — всегда используйте самый свежий релиз.

Модуль выводит clickhouse_management_role_arn. В стандартном сценарии никаких действий с ним не требуется: онбординг продолжается в консоли ClickHouse Cloud. Однако сохраните его: ClickHouse запросит его, если ваша конфигурация отличается от стандартной (например, если требуется согласовать пользовательское имя роли).

Внешний ID AWS

В AWS роль IAM, созданная при настройке, доверяет ClickHouse Cloud, используя внешний ID (sts:ExternalId) для защиты от атак типа «confused deputy». При запуске онбординга консоль ClickHouse Cloud генерирует внешний ID для вашего аккаунта AWS и предварительно заполняет его в ссылке CloudFormation. Если вы используете Terraform, передайте то же значение в параметре external_id. Все инфраструктуры BYOC в рамках одного аккаунта AWS используют один и тот же внешний ID.

Настройте инфраструктуру BYOC

В консоли ClickHouse Cloud вам будет предложено настроить инфраструктуру, включая бакеты объектного хранилища, VPC/VNet и кластер Kubernetes. На этом этапе необходимо выбрать некоторые параметры, так как позже их изменить нельзя. В частности:

  • Регион: Для развертываний BYOC доступны все публичные регионы, перечисленные в нашей документации по поддерживаемым регионам. Частные регионы в настоящее время не поддерживаются.

  • Диапазон CIDR VPC/VNet: По умолчанию для диапазона CIDR VPC BYOC (AWS/GCP) или VNet (Azure) используется 10.0.0.0/16. Если вы планируете настроить пиринг VPC/VNet с другим аккаунтом, убедитесь, что диапазоны CIDR не пересекаются. Минимальный размер зависит от облачного провайдера:

    • AWS: /23
    • Azure: /23
    • GCP: /20

    Это минимальные требования, а не рекомендации: каждая реплика использует IP-адреса, поэтому для крупных развертываний требуется больший диапазон.

  • Зоны доступности: Если вы планируете использовать пиринг VPC, согласование зон доступности между исходным аккаунтом и аккаунтом BYOC может помочь снизить затраты на межзональный трафик. Например, в AWS суффиксы зон доступности (a, b, c) могут соответствовать разным идентификаторам физических зон в разных аккаунтах. Подробнее см. в руководстве AWS.

Настройте инфраструктуру BYOC

Предварительная проверка

Когда вы нажимаете Set up Infrastructure, ClickHouse Cloud выполняет в вашем аккаунте набор предварительных проверок только для чтения, прежде чем создавать какие-либо ресурсы. Если все проверки пройдены, подготовка инфраструктуры продолжается. Если проверка не пройдена, настройка приостанавливается, и консоль показывает, в чём именно проблема, чтобы вы могли устранить её до создания каких-либо ресурсов.

Проверки подтверждают, что:

  • Разрешения — удостоверение для управления (роль IAM / сервисный аккаунт / сервисный субъект) обладает разрешениями, необходимыми ClickHouse Cloud для подготовки инфраструктуры и работы вашего развертывания.
  • Включенные сервисы (GCP) — в вашем проекте включены необходимые API Google Cloud (Compute Engine, Kubernetes Engine, Cloud Storage, Network Connectivity, IAM).
  • Сеть (AWS с собственной VPC) — ваша VPC и подсети соответствуют сетевым требованиям: размер подсетей, необходимые теги, распределение по зонам доступности, исходящее подключение и доступные IP-адреса.
  • Квоты и ограничения (AWS) — в вашем аккаунте достаточно квот сервисов (VPC, шлюзы NAT, Elastic IP, кластеры EKS, vCPU), и ни одна политика организации (SCP) не блокирует необходимые действия.

Если проверки не пройдены, для каждой из них указывается соответствующее действие и причина сбоя (например, iam:CreateRole · explicitDeny). Разверните Show passed checks, чтобы просмотреть все успешно пройденные проверки.

Предварительная проверка BYOC сообщает о неудачных проверках настройки Cloud

Чтобы устранить сбои, повторно примените последнюю версию стека ClickHouse CloudFormation или Terraform — либо выдайте указанные действия управляющему удостоверению (роль IAM / сервисный аккаунт / сервисный субъект) — а затем выберите один из вариантов:

  • Повторно проверить — повторно запускает предварительные проверки. Используйте эту функцию после устранения указанных проблем, чтобы убедиться, что перед подготовкой ресурсов все готово.
  • Всё равно продолжить — продолжает подготовку ресурсов, несмотря на неуспешные проверки. Используйте этот вариант только если вы уверены, что указанная ошибка — ложное срабатывание; иначе подготовка ресурсов, скорее всего, завершится сбоем.

Используйте приведённую ниже таблицу для устранения типичных сбоев.

Ошибка валидации Вероятная причина Способ устранения
Не удается принять управляющую роль (AWS) Стек онбординга не был полностью развернут либо роль или внешний ID не совпадают Повторно примените последний стек онбординга и убедитесь, что внешний ID, отображаемый в консоли, совпадает с указанным в вашей политике доверия
Не удается имперсонировать сервисный аккаунт управления (GCP) Terraform для онбординга не был применен, либо сервисный аккаунт clickhouse-management отсутствует или не предоставляет ClickHouse разрешение на его имперсонацию Повторно примените актуальную версию Terraform для онбординга и убедитесь, что сервисный аккаунт clickhouse-management существует и разрешает ClickHouse выдавать себя за него
Недостаточно разрешений (например, на создание VPC, роли IAM или кластера Kubernetes) Управляющему удостоверению не хватает необходимого разрешения — часто из-за измененного или устаревшего стека Повторно запустите последнюю версию стека онбординга, предоставляющего полный набор разрешений; если вы намеренно ограничиваете разрешения, добавьте указанное разрешение
Не включён обязательный API (GCP) Необходимый API сервиса Google Cloud отключён для проекта Включите его, например: gcloud services enable compute.googleapis.com --project <your-project>
Проблема с конфигурацией подсети или VPC (AWS bring-your-own-VPC) — слишком маленький CIDR, отсутствует тег, слишком мало зон доступности, нет исходящего трафика или слишком мало свободных IP-адресов Указанная VPC не соответствует сетевым требованиям BYOC Настройте VPC в соответствии с требованиями к сети
Недостаточная QUOTA сервиса (AWS) Квота аккаунта для необходимого ресурса слишком мала Запросите увеличение квоты у своего облачного провайдера; см. лимиты сервисов AWS
Заблокировано политикой организации / SCP (AWS) Ограничение, заданное на уровне организации, запрещает необходимое действие для аккаунта Обратитесь к администратору облака, чтобы разрешить это действие для аккаунта BYOC

Создайте свой первый BYOC-сервис ClickHouse

После того как ваша BYOC-инфраструктура будет подготовлена, можно запускать первый сервис ClickHouse. Откройте консоль ClickHouse Cloud, выберите свою BYOC-среду и следуйте подсказкам, чтобы создать новый сервис.

BYOC создание нового сервиса

При создании сервиса вы настроите следующие параметры:

  • Service name: Введите понятное и информативное имя для вашего сервиса ClickHouse.
  • BYOC infrastructure: Выберите BYOC-среду, включая облачную учетную запись и регион, в которых будет работать сервис.
  • Resource configuration: Выберите объем CPU и памяти, выделяемых для реплик ClickHouse.
  • Replica count: Укажите количество реплик для повышения отказоустойчивости и Высокой доступности.
Navigation