Skip to main content
Esta página describe las distintas formas de conectarse a sus servicios de ClickHouse en BYOC. Puede elegir entre balanceadores de carga públicos, balanceadores de carga privados o endpoints privados (AWS PrivateLink, GCP Private Service Connect o Azure Private Link) según sus requisitos de seguridad y red.

Seleccionar una ruta de conexión en la consola

Los detalles de conexión de cada servicio BYOC están disponibles en la consola de ClickHouse Cloud: abra el servicio y haga clic en Conectar. En los servicios BYOC, el cuadro de diálogo Conectar incluye un menú desplegable Conexión mediante. Úselo para elegir cómo acceder al servicio:
  • Balanceador de carga público — el endpoint expuesto a Internet.
  • Balanceador de carga privado — el endpoint interno, accesible mediante peering de VPC o redes conectadas. Solo aparece cuando hay un balanceador de carga privado habilitado para su infraestructura.
  • PrivateLink (AWS) / Private Service Connect (GCP) / Private Link (Azure) — el hostname del endpoint privado del proveedor de Cloud. Solo aparece cuando hay un endpoint privado habilitado.
Al seleccionar una ruta, se actualiza el hostname en cada ejemplo de conexión del cuadro de diálogo — el comando HTTPS (curl), el client nativo, JDBC y los fragmentos de client para cada lenguaje (Python, Node.js, Java, Go y C#) — para que pueda copiar un comando listo para usar para la ruta exacta que necesita, sin editar el hostname manualmente. El menú desplegable solo muestra las rutas habilitadas para su infraestructura, y la lista se actualiza cada vez que se abre el cuadro de diálogo: un balanceador de carga privado o un endpoint de PrivateLink recién habilitado aparecerá la próxima vez que abra Conectar, sin retraso de propagación. Cuando solo hay una ruta disponible, el menú desplegable aparece deshabilitado con ese endpoint seleccionado.

Balanceador de carga público

Un balanceador de carga público proporciona acceso a tus servicios de ClickHouse desde Internet. Esta es la configuración predeterminada al usar una VPC dedicada gestionada por ClickHouse.

Descripción general

  • Acceso: Accesible desde internet
  • Caso de uso: Adecuado para aplicaciones y usuarios que necesitan conectarse desde distintas ubicaciones o redes
  • Seguridad: Protegido con cifrado TLS y filtrado de IP (recomendado)

Conexión a través de un balanceador de carga público

Para conectarte a tu servicio de ClickHouse mediante el endpoint público:
  1. Obtén el endpoint de tu servicio en la consola de ClickHouse Cloud. El endpoint se muestra en la sección “Connect” de tu servicio.
Por ejemplo:
El segmento aws indica tu proveedor de nube; para implementaciones en esas nubes, será gcp o azure.

Filtrado por IP

El filtrado por IP (IP Access List) es muy recomendable cuando se utiliza un balanceador de carga público para restringir el acceso a direcciones IP o rangos CIDR autorizados. Para obtener información detallada sobre el filtrado por IP, consulte la documentación sobre IP Access List.

Balanceador de carga privado

Un balanceador de carga privado proporciona acceso interno a sus servicios de ClickHouse y solo es accesible desde sus redes conectadas (p. ej., VPC/VNet con peering). Esta es la configuración predeterminada cuando se usa una VPC gestionada por el cliente.

Descripción general

  • Acceso: Accesible solo desde la infraestructura de su red privada
  • Caso de uso: Ideal para aplicaciones que se ejecutan en el mismo entorno en la nube o están conectadas mediante peering de VPC/VNet
  • Seguridad: El tráfico permanece dentro de su red privada, sin exposición a la internet pública

Conexión a través de un balanceador de carga privado

Para conectarse mediante el endpoint privado:
  1. Habilite el balanceador de carga privado (si aún no lo está) para su infraestructura BYOC en la consola de ClickHouse Cloud. Consulte Balanceadores de carga para obtener más información.
  2. Asegúrese de que haya conectividad de red:
    • Para peering de VPC/VNet: complete la configuración de peering (consulte Configuración de red privada)
    • Para otras redes privadas: asegúrese de que el enrutamiento esté configurado para llegar a la VPC/VNet de BYOC
  3. Obtenga su endpoint privado: El endpoint privado está disponible en la consola de ClickHouse Cloud, en la sección “Conectar” de su servicio. El endpoint privado sigue el mismo formato que el endpoint público, pero con el sufijo -private añadido a la parte del ID del servicio. Por ejemplo:
    • Endpoint público: sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    • Endpoint privado: sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
    En lugar de construir manualmente el hostname con el sufijo -private, seleccione Private load balancer en el menú desplegable Connection via del cuadro de diálogo Conectar para copiar directamente el endpoint y los comandos de conexión ya preparados.

Filtrado por IP

Aunque los balanceadores de carga privados restringen el acceso únicamente a redes internas, puede configurar el filtrado por IP para tener un control aún más preciso sobre qué orígenes de su red privada pueden conectarse. El filtrado por IP para balanceadores de carga privados utiliza el mismo mecanismo de configuración que los balanceadores de carga públicos: defina las direcciones IP o los rangos CIDR permitidos, y ClickHouse Cloud aplicará estas reglas según corresponda a cada tipo de endpoint. La plataforma distingue automáticamente entre rangos CIDR públicos y privados y los asigna a los endpoints del balanceador de carga correspondientes. Consulte la documentación de IP Access List.

Configuración del grupo de seguridad

Para las implementaciones en AWS, el grupo de seguridad del balanceador de carga privado controla qué redes pueden acceder al endpoint. De forma predeterminada, solo se permite el tráfico procedente de la VPC de BYOC. Para obtener más información, consulta la configuración del grupo de seguridad del balanceador de carga privado. AWS PrivateLink, GCP Private Service Connect y Azure Private Link ofrecen la opción de conectividad más segura, lo que le permite acceder de forma privada a los servicios de ClickHouse sin peering de VPC/VNet ni gateways de Internet.

Descripción general

  • Acceso: Conectividad privada a través del servicio gestionado del proveedor de nube
  • Aislamiento de red: El tráfico nunca atraviesa la Internet pública
  • Caso de uso: Implementaciones Enterprise que requieren la máxima seguridad y el máximo aislamiento de red
  • Beneficios:
    • No se requiere peering de VPC
    • Arquitectura de red simplificada
    • Mayor seguridad y mejor cumplimiento normativo
Complete la configuración de PrivateLink, Private Service Connect o Private Link (consulte Configuración de red privada). Una vez configurado, puede conectarse a su servicio de ClickHouse mediante un hostname de endpoint privado dedicado. El comportamiento de DNS varía según el proveedor: en AWS, al habilitar Nombres DNS privados en el endpoint, la resolución DNS de su VPC enruta automáticamente el tráfico a través de este. GCP Private Service Connect requiere que cree un registro DNS comodín; consulte la guía de configuración de GCP. De forma similar, Azure Private Link requiere una zona DNS privada con un registro comodín vinculado a su VNet; consulte la guía de configuración de Azure. El hostname del endpoint privado es similar al del endpoint público, pero añade una etiqueta específica del proveedor de cloud entre el subdominio del servicio y el subdominio de la infraestructura BYOC: vpce en AWS, p en GCP y privatelink en Azure. Por ejemplo:
  • Endpoint público (AWS): h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint PrivateLink (AWS): h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
  • Endpoint Private Service Connect (GCP): h5ju65kv87.p.mhp0y4dmph.us-central1.gcp.clickhouse-byoc.com
  • Endpoint Private Link (Azure): h5ju65kv87.privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
Una vez configurado el endpoint e incluido en la lista de permitidos, seleccione PrivateLink (Private Service Connect en GCP, Private Link en Azure) en el menú desplegable Conexión mediante del cuadro de diálogo Conectar para copiar directamente los detalles de conexión del endpoint privado.

Lista de permitidos de Endpoint ID

Para usar PrivateLink, Private Service Connect o Private Link, el Endpoint ID de la conexión de su client debe estar explícitamente incluido en la lista de permitidos de cada servicio de ClickHouse. Puede administrar esta lista en la consola de ClickHouse Cloud: abra la página Settings del servicio, haga clic en Set up private endpoint e introduzca el identificador del endpoint de su proveedor de Cloud:

Elegir el método de conexión adecuado

Solución de problemas de conexión

Si tiene problemas de conexión:
  1. Verifique la accesibilidad del endpoint: Asegúrese de que está usando el endpoint correcto (público o privado)
  2. Compruebe los filtros de IP: En los balanceadores de carga públicos, verifique que su dirección IP esté en la lista de permitidos
  3. Verifique la conectividad de red: En las conexiones privadas, asegúrese de que el peering de VPC/VNet o el endpoint privado estén configurados correctamente
  4. Compruebe los grupos de seguridad: En los balanceadores de carga privados, verifique que las reglas del grupo de seguridad permitan tráfico desde su red de origen
  5. Compruebe la lista de permitidos del endpoint: En PrivateLink, Private Service Connect o Private Link, verifique que el Endpoint ID se haya añadido a la lista de permitidos del servicio de ClickHouse
  6. Revise la autenticación: Asegúrese de usar las credenciales correctas (nombre de usuario y contraseña)
  7. Contacte con el soporte: Si los problemas persisten, contacte con el soporte de ClickHouse
Última modificación el 14 de agosto de 2026