> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuración de red privada de BYOC en GCP

> Configura peering de VPC o Private Service Connect para BYOC en GCP

export const Image = ({img, alt, size = "lg", background}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  const backgroundColor = background === "white" ? "white" : background === "black" ? "rgb(31 31 28)" : undefined;
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} style={{
    backgroundColor
  }} />
      </Frame>
    </div>;
};

ClickHouse BYOC en GCP admite dos opciones de conexión privada, entre ellas peering de VPC y PSC (Private Service Connect).

<div id="common-prerequisites">
  ## Requisitos previos
</div>

Pasos comunes necesarios tanto para el peering de VPC como para PSC.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Habilite el balanceador de carga privado para ClickHouse BYOC
</div>

En la consola de ClickHouse Cloud, habilite el **balanceador de carga privado** para su infraestructura BYOC.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-private-load-balancer.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=c2d79269321210679ad00c0afe098632" size="md" alt="BYOC Habilitar balanceador de carga privado" border width="2438" height="1724" data-path="images/cloud/reference/byoc-private-load-balancer.webp" />

<div id="gcp-vpc-peering">
  ## Configurar el peering de VPC
</div>

Le recomendamos familiarizarse con la [función de peering de VPC de GCP](https://docs.cloud.google.com/vpc/docs/vpc-peering) y tener en cuenta sus limitaciones (por ejemplo, los rangos de IP de las subredes no pueden superponerse entre redes de VPC con peering). ClickHouse BYOC utiliza un balanceador de carga privado para permitir la conectividad de red a través del peering con los servicios de ClickHouse.

Para crear o eliminar el peering de VPC para ClickHouse BYOC, siga estos pasos:

<Note>
  Los pasos del ejemplo corresponden a un caso sencillo; en escenarios más avanzados, como el peering con conectividad on-premise, puede que sea necesario realizar algunos ajustes.
</Note>

<Steps>
  <Step title="Crear una conexión de peering" id="step-1-create-a-peering-connection">
    En este ejemplo, vamos a configurar el peering entre la red de VPC de BYOC y otra red de VPC existente.

    1. Vaya a "VPC Network" en el proyecto de Google Cloud de ClickHouse BYOC.
    2. Seleccione "VPC network peering".
    3. Haga clic en "Create connection".
    4. Introduzca los campos necesarios según sus requisitos. A continuación se muestra una captura de pantalla de cómo crear un peering dentro del mismo proyecto de GCP.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-gcp-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=155bdd685e897ec94710136a0a854a25" size="md" alt="BYOC Crear conexión de peering" border width="1552" height="1740" data-path="images/cloud/reference/byoc-vpcpeering-gcp-1.webp" />

    El peering de VPC de GCP requiere 2 conexiones entre las 2 redes para funcionar (es decir, una conexión desde la red de BYOC a la red de VPC existente y otra desde la red de VPC existente a la red de BYOC). Por lo tanto, también debe crear 1 conexión adicional en la dirección inversa; a continuación se muestra una captura de pantalla de la creación de la segunda conexión de peering:

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-gcp-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=b05cc2c734703c8478000f6af4886913" size="md" alt="BYOC Aceptar conexión de peering" border width="1560" height="1744" data-path="images/cloud/reference/byoc-vpcpeering-gcp-2.webp" />

    Una vez creadas ambas conexiones, el estado de las 2 conexiones debería pasar a ser "Active" tras actualizar la página de Google Cloud Console:

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-vpcpeering-gcp-3.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=592aa5fa952cc7c4a3cf90cce941a33b" size="lg" alt="BYOC Aceptar conexión de peering" border width="3134" height="640" data-path="images/cloud/reference/byoc-vpcpeering-gcp-3.webp" />

    El servicio de ClickHouse debería ser ahora accesible desde la VPC con peering.
  </Step>

  <Step title="Acceder al servicio de ClickHouse mediante la conexión de peering" id="step-2-access-ch-service-via-peering">
    Para acceder a ClickHouse de forma privada, se aprovisionan un balanceador de carga privado y un endpoint para ofrecer conectividad segura desde la VPC con peering del usuario. El private endpoint sigue el formato del endpoint público con el sufijo `-private`. Por ejemplo:

    * **Endpoint público**: `h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
    * **Private endpoint**: `h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
  </Step>
</Steps>

<div id="setup-psc">
  ## Configurar PSC (Private Service Connect)
</div>

GCP PSC (Private Service Connect) proporciona una conexión segura y privada con tus servicios BYOC de ClickHouse, sin necesidad de peering de VPC ni gateways de Internet. Todo el tráfico circula dentro de la red de GCP, lo que garantiza que nunca transite por la Internet pública.

<Steps>
  <Step title="Habilite el enlace privado en la consola de ClickHouse" id="step-1-enable-private-link">
    <Note>
      Asegúrese de que el **balanceador de carga privado** esté habilitado como requisito previo.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-privatelink.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=0cce402678608f2f392274290212c7cb" size="md" alt="Habilitar BYOC PrivateLink" width="2800" height="1848" data-path="images/cloud/reference/byoc-privatelink.webp" />
  </Step>

  <Step title={<>Obtenga el <code>Service name</code> del endpoint</>} id="step-2-obtain-endpoint-service-name">
    1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PSC.
    2. Haga clic en "Set up private endpoint".
    3. En el panel lateral que se abre, copie los valores de `Service name` y `DNS name`; los utilizará en el siguiente paso. (El valor puede tardar un tiempo en generarse después de habilitar el enlace privado).
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-privatelink-pe-create.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=69067518eadb371baff190537f63e430" size="md" alt="Endpoints privados" border width="1368" height="719" data-path="images/cloud/security/gcp-privatelink-pe-create.webp" />
  </Step>

  <Step title="Cree un endpoint en su red" id="step-3-create-endpoint">
    1. Abra su **propia consola de GCP** (es decir, la cuenta de GCP en la que se encuentra su aplicación cliente) → Network Services → Private Service Connect → Connected Endpoints.

    2. Abra el cuadro de diálogo de creación de Private Service Connect haciendo clic en el botón "Connect Endpoint".
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-psc-open.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=f4ae28bfa6d8ab4b217e56a28361370c" size="md" alt="Abrir Private Service Connect en Google Cloud Console" border width="1892" height="737" data-path="images/cloud/security/gcp-psc-open.webp" />

    3. Introduzca los siguientes campos:
       * **Target**: use `Published service`
       * **Target service**: use el `Service name` obtenido en el paso anterior
       * **Endpoint name**: introduzca un nombre de endpoint válido
       * **Network/Subnetwork**: elija la red que desea usar para la conexión; es la red desde la que se conectará su aplicación cliente
       * **IP address**: elija o cree una nueva dirección IP para el endpoint; deberá usar esta dirección IP en el paso [Configure el nombre DNS privado para el endpoint](#step-5-set-private-dns-name-for-endpoint)
       * (opcional) **Enable global access**: habilítelo si desea que el endpoint esté disponible desde cualquier región
             <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-psc-enable-global-access.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=a1f4b9a87ea78645d2a66285e2e49bac" size="md" alt="Habilitar acceso global para Private Service Connect" border width="545" height="660" data-path="images/cloud/security/gcp-psc-enable-global-access.webp" />
       * Haga clic en el botón "ADD ENDPOINT" para crear el endpoint.

    4. La columna Status cambiará de Pending a Accepted una vez aprobada la conexión.

    5. Después de crear el endpoint, copie el valor de `PSC Connection ID`; lo utilizará en el siguiente paso.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-psc-copy-connection-id.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=bb533eebfa2d6123aeb5898cd0cd1413" size="md" alt="Copiar PSC Connection ID" border width="1441" height="116" data-path="images/cloud/security/gcp-psc-copy-connection-id.webp" />
  </Step>

  <Step title={<>Agregue el <code>Endpoint ID</code> a la lista de permitidos del servicio de ClickHouse</>} id="step-4-add-endpoint-id-to-services-allow-list">
    1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante PSC.
    2. Haga clic en "Set up private endpoint".
    3. En el panel lateral que se abre, introduzca el `PSC Connection ID` obtenido en el paso anterior en el campo `Endpoint ID` e incluya una descripción opcional.
    4. Haga clic en "Create endpoint".

    <Note>
      Si desea permitir el acceso desde una conexión PSC existente, use el menú desplegable de endpoints existentes.
      El menú desplegable mostrará las conexiones PSC existentes a los servicios de la misma infraestructura.
    </Note>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-privatelink-pe-filters.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=441e6d16123cd4ced5761fd300281d22" size="md" alt="Filtro de endpoints privados" border width="1367" height="768" data-path="images/cloud/security/gcp-privatelink-pe-filters.webp" />
  </Step>

  <Step title="Configure el nombre DNS privado para el endpoint" id="step-5-set-private-dns-name-for-endpoint">
    <Note>
      Existen varias formas de configurar DNS. Configure DNS según su caso de uso específico.
    </Note>

    Debe dirigir todos los subdominios (comodín) de "DNS name" a la dirección IP del endpoint PSC de GCP. Esto garantiza que los servicios o componentes de su VPC/red puedan resolverlo correctamente.
  </Step>

  <Step title="Acceda a una instancia mediante PSC" id="step-6-connect-via-psc">
    1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio.
    2. Haga clic en "Set up private endpoint".
    3. En el panel lateral que se abre, copie el valor de `DNS name`.
           <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/1eeX3TpI5_hf7pMs/images/cloud/security/gcp-privatelink-pe-dns.webp?fit=max&auto=format&n=1eeX3TpI5_hf7pMs&q=85&s=0a877dd5746f9149c394c16d9de89916" size="md" alt="Nombre DNS del endpoint privado" border width="1367" height="768" data-path="images/cloud/security/gcp-privatelink-pe-dns.webp" />
           <Note>
             El acceso a los servicios de ClickHouse mediante PSC está controlado por la **Istio Authorization Policy** a nivel de servicio, administrada por ClickHouse dentro de su infraestructura BYOC.
           </Note>
  </Step>
</Steps>
