Что такое стандартный онбординг?
Стандартный онбординг — это управляемый процесс развертывания ClickHouse в вашем собственном облачном аккаунте по модели BYOC. В этом случае ClickHouse Cloud создает в вашем аккаунте AWS, проекте GCP или подписке Azure все основные облачные ресурсы, необходимые для развертывания, — такие как VPC/VNet, подсети, группы безопасности, кластер Kubernetes (EKS/GKE/AKS) и вспомогательные роли IAM/сервисные учетные записи/сервисные субъекты. Это обеспечивает единообразную и безопасную конфигурацию, а также сводит к минимуму объем ручных действий со стороны вашей команды.
При стандартном онбординге вам нужно только предоставить выделенный аккаунт AWS, проект GCP или подписку Azure и запустить начальный стек (через CloudFormation или Terraform), чтобы создать минимально необходимые разрешения и доверительные отношения, которые нужны ClickHouse Cloud для оркестрации дальнейшей настройки. Все последующие шаги, включая подготовку инфраструктуры и запуск сервиса, выполняются через веб-консоль ClickHouse Cloud.
Клиентам настоятельно рекомендуется подготовить выделенный аккаунт AWS, проект GCP или подписку Azure для размещения развертывания ClickHouse BYOC, чтобы обеспечить лучшую изоляцию разрешений и ресурсов. ClickHouse развернет в вашем аккаунте выделенный набор облачных ресурсов (VPC/VNet, кластер Kubernetes, роли IAM/сервисные учетные записи/сервисные субъекты, бакеты объектного хранилища и т. д.).
Если вам требуется более гибкая настройка (например, развертывание в существующей VPC), обратитесь к документации Customized Onboarding.
Запросите доступ
Чтобы начать процесс онбординга, свяжитесь с нами. Наша команда поможет вам разобраться с требованиями BYOC, выбрать наиболее подходящие варианты развертывания и добавить вашу учетную запись в список разрешенных.
Онбординг
Подготовьте аккаунт AWS/проект GCP/подписку Azure
Подготовьте новый аккаунт AWS, проект GCP или подписку Azure в своей организации.
Выберите облачного провайдера

Настройка аккаунта/проекта/подписки
Первоначальную настройку BYOC можно выполнить с помощью шаблона CloudFormation (AWS), модуля Terraform (GCP) или модуля Terraform (Azure). При этом создается высокопривилегированное удостоверение (роль IAM/сервисный аккаунт/сервисный субъект), которое позволяет контроллерам BYOC из ClickHouse Cloud управлять вашей инфраструктурой.

Модуль Terraform для AWS
Если для развертываний в AWS вы предпочитаете Terraform вместо CloudFormation, используйте модуль terraform-byoc-onboarding:
module "clickhouse_onboarding" {
source = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws?ref=<version>"
external_id = "<external-id-provided-by-clickhouse>"
}Замените <version> на последний тег со страницы релизов модуля — всегда используйте самый свежий релиз.
Модуль выводит clickhouse_management_role_arn. В стандартном сценарии никаких действий с ним не требуется: онбординг продолжается в консоли ClickHouse Cloud. Однако сохраните его: ClickHouse запросит его, если ваша конфигурация отличается от стандартной (например, если требуется согласовать пользовательское имя роли).
Внешний ID AWS
В AWS роль IAM, созданная при настройке, доверяет ClickHouse Cloud, используя внешний ID (sts:ExternalId) для защиты от атак типа «confused deputy». При запуске онбординга консоль ClickHouse Cloud генерирует внешний ID для вашего аккаунта AWS и предварительно заполняет его в ссылке CloudFormation. Если вы используете Terraform, передайте то же значение в параметре external_id. Все инфраструктуры BYOC в рамках одного аккаунта AWS используют один и тот же внешний ID.
Настройте инфраструктуру BYOC
В консоли ClickHouse Cloud вам будет предложено настроить инфраструктуру, включая бакеты объектного хранилища, VPC/VNet и кластер Kubernetes. На этом этапе необходимо выбрать некоторые параметры, так как позже их изменить нельзя. В частности:
-
Регион: Для развертываний BYOC доступны все публичные регионы, перечисленные в нашей документации по поддерживаемым регионам. Частные регионы в настоящее время не поддерживаются.
-
Диапазон CIDR VPC/VNet: По умолчанию для диапазона CIDR VPC BYOC (AWS/GCP) или VNet (Azure) используется
10.0.0.0/16. Если вы планируете настроить пиринг VPC/VNet с другим аккаунтом, убедитесь, что диапазоны CIDR не пересекаются. Минимальный размер зависит от облачного провайдера:- AWS:
/23 - Azure:
/23 - GCP:
/20
Это минимальные требования, а не рекомендации: каждая реплика использует IP-адреса, поэтому для крупных развертываний требуется больший диапазон.
- AWS:
-
Зоны доступности: Если вы планируете использовать пиринг VPC, согласование зон доступности между исходным аккаунтом и аккаунтом BYOC может помочь снизить затраты на межзональный трафик. Например, в AWS суффиксы зон доступности (
a,b,c) могут соответствовать разным идентификаторам физических зон в разных аккаунтах. Подробнее см. в руководстве AWS.

Предварительная проверка
Когда вы нажимаете Set up Infrastructure, ClickHouse Cloud выполняет в вашем аккаунте набор предварительных проверок только для чтения, прежде чем создавать какие-либо ресурсы. Если все проверки пройдены, подготовка инфраструктуры продолжается. Если проверка не пройдена, настройка приостанавливается, и консоль показывает, в чём именно проблема, чтобы вы могли устранить её до создания каких-либо ресурсов.
Проверки подтверждают, что:
- Разрешения — удостоверение для управления (роль IAM / сервисный аккаунт / сервисный субъект) обладает разрешениями, необходимыми ClickHouse Cloud для подготовки инфраструктуры и работы вашего развертывания.
- Включенные сервисы (GCP) — в вашем проекте включены необходимые API Google Cloud (Compute Engine, Kubernetes Engine, Cloud Storage, Network Connectivity, IAM).
- Сеть (AWS с собственной VPC) — ваша VPC и подсети соответствуют сетевым требованиям: размер подсетей, необходимые теги, распределение по зонам доступности, исходящее подключение и доступные IP-адреса.
- Квоты и ограничения (AWS) — в вашем аккаунте достаточно квот сервисов (VPC, шлюзы NAT, Elastic IP, кластеры EKS, vCPU), и ни одна политика организации (SCP) не блокирует необходимые действия.
Если проверки не пройдены, для каждой из них указывается соответствующее действие и причина сбоя (например, iam:CreateRole · explicitDeny). Разверните Show passed checks, чтобы просмотреть все успешно пройденные проверки.

Чтобы устранить сбои, повторно примените последнюю версию стека ClickHouse CloudFormation или Terraform — либо выдайте указанные действия управляющему удостоверению (роль IAM / сервисный аккаунт / сервисный субъект) — а затем выберите один из вариантов:
- Повторно проверить — повторно запускает предварительные проверки. Используйте эту функцию после устранения указанных проблем, чтобы убедиться, что перед подготовкой ресурсов все готово.
- Всё равно продолжить — продолжает подготовку ресурсов, несмотря на неуспешные проверки. Используйте этот вариант только если вы уверены, что указанная ошибка — ложное срабатывание; иначе подготовка ресурсов, скорее всего, завершится сбоем.
Используйте приведённую ниже таблицу для устранения типичных сбоев.
| Ошибка валидации | Вероятная причина | Способ устранения |
|---|---|---|
| Не удается принять управляющую роль (AWS) | Стек онбординга не был полностью развернут либо роль или внешний ID не совпадают | Повторно примените последний стек онбординга и убедитесь, что внешний ID, отображаемый в консоли, совпадает с указанным в вашей политике доверия |
| Не удается имперсонировать сервисный аккаунт управления (GCP) | Terraform для онбординга не был применен, либо сервисный аккаунт clickhouse-management отсутствует или не предоставляет ClickHouse разрешение на его имперсонацию |
Повторно примените актуальную версию Terraform для онбординга и убедитесь, что сервисный аккаунт clickhouse-management существует и разрешает ClickHouse выдавать себя за него |
| Недостаточно разрешений (например, на создание VPC, роли IAM или кластера Kubernetes) | Управляющему удостоверению не хватает необходимого разрешения — часто из-за измененного или устаревшего стека | Повторно запустите последнюю версию стека онбординга, предоставляющего полный набор разрешений; если вы намеренно ограничиваете разрешения, добавьте указанное разрешение |
| Не включён обязательный API (GCP) | Необходимый API сервиса Google Cloud отключён для проекта | Включите его, например: gcloud services enable compute.googleapis.com --project <your-project> |
| Проблема с конфигурацией подсети или VPC (AWS bring-your-own-VPC) — слишком маленький CIDR, отсутствует тег, слишком мало зон доступности, нет исходящего трафика или слишком мало свободных IP-адресов | Указанная VPC не соответствует сетевым требованиям BYOC | Настройте VPC в соответствии с требованиями к сети |
| Недостаточная QUOTA сервиса (AWS) | Квота аккаунта для необходимого ресурса слишком мала | Запросите увеличение квоты у своего облачного провайдера; см. лимиты сервисов AWS |
| Заблокировано политикой организации / SCP (AWS) | Ограничение, заданное на уровне организации, запрещает необходимое действие для аккаунта | Обратитесь к администратору облака, чтобы разрешить это действие для аккаунта BYOC |
Создайте свой первый BYOC-сервис ClickHouse
После того как ваша BYOC-инфраструктура будет подготовлена, можно запускать первый сервис ClickHouse. Откройте консоль ClickHouse Cloud, выберите свою BYOC-среду и следуйте подсказкам, чтобы создать новый сервис.

При создании сервиса вы настроите следующие параметры:
- Service name: Введите понятное и информативное имя для вашего сервиса ClickHouse.
- BYOC infrastructure: Выберите BYOC-среду, включая облачную учетную запись и регион, в которых будет работать сервис.
- Resource configuration: Выберите объем CPU и памяти, выделяемых для реплик ClickHouse.
- Replica count: Укажите количество реплик для повышения отказоустойчивости и Высокой доступности.