ClickHouse BYOC развертывает самодостаточную плоскость данных в вашей учетной записи AWS. На этой странице перечислены все сервисы AWS, которые использует развертывание, указано, какие из них являются обязательными или необязательными, а также какие из них влияют на ваш счет AWS.
Обязательные сервисы
Эти сервисы разворачиваются в каждом BYOC-развертывании.
| Сервис | Назначение | Оплачивается? |
|---|---|---|
| Amazon EKS | Управляемая плоскость управления Kubernetes, в которой работает плоскость данных ClickHouse. | Да — за час работы кластера |
| Amazon EC2 (воркер-инстансы через управляемые группы узлов EKS) | Вычислительные ресурсы для подов ClickHouse server, ClickHouse Keeper и дополнительных компонентов платформы. По умолчанию используются семейства инстансов, оптимизированные по памяти. | Да — за час инстанса |
| Amazon EBS (тома gp3) | Локальное хранилище для ОС узлов, образов контейнеров и серверных журналов ClickHouse. | Да — за ГБ в месяц + IOPS/пропускная способность |
| Amazon S3 | Основное хранилище таблиц ClickHouse, резервных копий и телеметрии платформы. Политики бакета принудительно включают BucketOwnerEnforced, блокировку публичного доступа и SSE. |
Да — хранилище + запросы + передача данных |
| Amazon VPC (VPC, подсети, таблицы маршрутизации, группы безопасности, internet gateway) | Сетевая изоляция для плоскости данных. Три приватные и три публичные подсети в разных AZ. | Нет — сами ресурсы VPC бесплатны |
| NAT Gateway + Elastic IP (по одному на каждую AZ) | Исходящий интернет-трафик из приватных подсетей (подключение к плоскости управления, загрузка образов, телеметрия). | Да — почасовая оплата + обработка данных |
| VPC Endpoint for S3 (gateway endpoint) | Приватный доступ к S3 без прохождения через NAT. | Нет — gateway endpoints бесплатны |
| Elastic Load Balancing (NLB) | Входящий клиентский трафик к сервисам ClickHouse. Создаётся AWS Load Balancer Controller внутри кластера. По умолчанию: доступ из интернета с IP Access List для VPC, управляемых ClickHouse; только внутренний доступ для VPC, управляемых клиентом. | Да — за LCU-час + обработанные данные |
| AWS IAM (роли, политики, OIDC provider, Pod Identity associations) | Межаккаунтный доступ для ClickHouse Cloud, IRSA для внутрикластерных контроллеров (cert-manager, external-dns, load-balancer-controller, cluster-autoscaler, EBS CSI driver, state-exporter). | Нет |
| Amazon CloudWatch Logs | Журналы плоскости управления EKS (api, audit, authenticator, controllerManager, scheduler). | Да — ингестия + хранилище |
Необязательные сервисы
Эти сервисы создаются только при включении соответствующей возможности.
| Сервис | Включается, когда | Оплачивается? |
|---|---|---|
| AWS PrivateLink (VPC Endpoint Service) | Вы включаете подключение через PrivateLink для клиентского трафика вместо NLB или в дополнение к нему. | Да — за каждый VPC endpoint-час и за обработанные данные |
| Пиринговое соединение VPC | Вы запрашиваете пиринг между VPC BYOC и другим VPC в вашей учетной записи. | Само соединение не оплачивается. Передача данных между зонами доступности и между регионами оплачивается. |
Плата за передачу данных
Даже если отдельные ресурсы предоставляются бесплатно, за передачу данных в AWS взимается плата:
- Межзональный трафик (Cross-AZ) между узлами EKS и между репликами в развертываниях, охватывающих несколько зон доступности.
- Исходящий трафик в интернет через NAT Gateway для heartbeat плоскости управления, телеметрии и загрузки образов.
- Исходящий трафик к плоскости управления ClickHouse Cloud через зашифрованную оверлейную сеть (Tailscale).
- Исходящий трафик в клиентские сети через NLB или конечную точку PrivateLink.
Актуальные тарифы см. в разделе AWS data transfer pricing.
- Архитектура BYOC — компоненты, которые ClickHouse Cloud разворачивает в вашей учетной записи
- Сетевая безопасность BYOC — как плоскость данных подключается к ClickHouse Cloud
- Привилегия BYOC — роли IAM, создаваемые при настройке BYOC