> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Onboarding estándar

> Implemente ClickHouse en su propia infraestructura en la nube

export const Image = ({img, alt, size = "lg", background}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  const backgroundColor = background === "white" ? "white" : background === "black" ? "rgb(31 31 28)" : undefined;
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} style={{
    backgroundColor
  }} />
      </Frame>
    </div>;
};

<div id="what-is-standard-onboarding">
  ## ¿Qué es el onboarding estándar?
</div>

**El onboarding estándar** es el flujo de trabajo guiado predeterminado para implementar ClickHouse en tu propia cuenta en la nube mediante BYOC. En este enfoque, ClickHouse Cloud aprovisiona todos los recursos principales en la nube necesarios para tu implementación, como la VPC/VNet, las subredes, los grupos de seguridad, el clúster de Kubernetes (EKS/GKE/AKS) y los roles de IAM/cuentas de servicio/entidades de servicio necesarios, dentro de tu cuenta de AWS, proyecto de GCP o suscripción de Azure. Esto garantiza una configuración coherente y segura, y minimiza los pasos manuales que debe realizar tu equipo.

Con el onboarding estándar, simplemente proporcionas una cuenta de AWS, un proyecto de GCP o una suscripción de Azure dedicados, y ejecutas una pila inicial (mediante CloudFormation o Terraform) para crear los permisos mínimos y la relación de confianza necesarios para que ClickHouse Cloud orqueste la configuración posterior. Todos los pasos posteriores, incluido el aprovisionamiento de la infraestructura y el lanzamiento del servicio, se gestionan a través de la consola web de ClickHouse Cloud.

Se recomienda encarecidamente a los clientes preparar una cuenta de AWS, un proyecto de GCP o una suscripción de Azure **dedicados** para alojar la implementación BYOC de ClickHouse, a fin de garantizar un mejor aislamiento en términos de permisos y recursos. ClickHouse implementará un conjunto dedicado de recursos en la nube (VPC/VNet, clúster de Kubernetes, roles de IAM/cuentas de servicio/entidades de servicio, buckets de almacenamiento de objetos, etc.) en tu cuenta.

Si necesitas una configuración más personalizada (por ejemplo, implementar en una VPC existente), consulta la documentación de [Customized Onboarding](/es/products/bring-your-own-cloud/onboarding/customization-aws).

<Note>
  Un onboarding BYOC estándar tarda aproximadamente entre 45 y 90 minutos de principio a fin, medidos desde el momento en que se inician los pasos de CloudFormation o Terraform hasta que el primer servicio de ClickHouse queda accesible.
</Note>

<div id="request-access">
  ## Solicitar acceso
</div>

Para iniciar el proceso de onboarding, [contáctenos](https://clickhouse.com/cloud/bring-your-own-cloud). Nuestro equipo le guiará a lo largo de los requisitos de BYOC, le ayudará a seleccionar las opciones de implementación más adecuadas y añadirá su cuenta a la lista de acceso autorizado.

<div id="onboarding-process">
  ## Onboarding
</div>

<div id="prepare-an-aws-account">
  ### Prepara una cuenta de AWS, un proyecto de GCP o una suscripción de Azure
</div>

Prepara una cuenta nueva de AWS, un proyecto de GCP o una suscripción de Azure en tu organización.

<Steps>
  <Step title="Elige un proveedor de servicios en la nube" id="choose-cloud-provider">
    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-onboarding-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=a6b94d9f4e2e84782e2ce1cad935b24d" size="lg" alt="BYOC: elegir CSP" background="black" width="1182" height="944" data-path="images/cloud/reference/byoc-onboarding-1.webp" />
  </Step>

  <Step title="Configuración de la cuenta, el proyecto o la suscripción" id="account-setup">
    La configuración inicial de BYOC se puede realizar mediante una [plantilla de CloudFormation (AWS)](https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/cf-templates/byoc_v2.yaml), un [módulo de Terraform (GCP)](https://github.com/ClickHouse/terraform-byoc-onboarding/tree/main/modules/gcp) o un [módulo de Terraform (Azure)](https://github.com/ClickHouse/terraform-byoc-onboarding/tree/main/modules/azure). Crea una identidad con privilegios elevados (rol de IAM/cuenta de servicio/entidad de servicio), lo que permite a los controladores de BYOC de ClickHouse Cloud administrar su infraestructura.

    <Warning>
      **Aplique los artefactos de onboarding exactamente como se proporcionan.** No cambie nada en la plantilla de CloudFormation ni en el módulo de Terraform —incluido cambiar el nombre de los recursos o añadir parámetros como `PermissionsBoundary`— sin la aprobación explícita de ClickHouse. La automatización de ClickHouse depende de los recursos exactos que crean estos artefactos; las personalizaciones compatibles se exponen como parámetros. En particular, en AWS el rol de IAM debe conservar su nombre predeterminado, `ClickHouseManagementRole`, sin prefijo ni sufijo, a menos que ClickHouse haya aceptado explícitamente otro nombre de antemano. El módulo de Terraform expone técnicamente una entrada `role_name`, pero la automatización de ClickHouse debe configurarse para que coincida, por lo que cambiarla sin coordinación (o cambiar el nombre del rol en la plantilla de CloudFormation, que no dispone de dicho parámetro) genera una pila que se aplica correctamente, pero cuyo aprovisionamiento de infraestructura falla, porque ClickHouse no puede asumir el rol esperado.
    </Warning>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-onboarding-2.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=4517b457d58fa14a822a5f4608cc1a7e" size="lg" alt="Inicializar cuenta de BYOC" background="black" width="1182" height="316" data-path="images/cloud/reference/byoc-onboarding-2.webp" />

    <Note>
      Los buckets de almacenamiento, la VPC/VNet, el clúster de Kubernetes y los recursos de computación necesarios para ejecutar ClickHouse no se incluyen en esta configuración inicial. Se aprovisionarán en el siguiente paso.
    </Note>

    #### Módulo de Terraform para AWS

    Si prefiere usar Terraform en lugar de CloudFormation para las implementaciones de AWS, use el módulo [terraform-byoc-onboarding](https://github.com/ClickHouse/terraform-byoc-onboarding):

    ```hcl theme={null}
    module "clickhouse_onboarding" {
      source      = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws?ref=<version>"
      external_id = "<external-id-provided-by-clickhouse>"
    }
    ```

    Sustituya `<version>` por la etiqueta más reciente de la [página de releases](https://github.com/ClickHouse/terraform-byoc-onboarding/releases) del módulo; utilice siempre la release más reciente.

    El módulo genera `clickhouse_management_role_arn`. En el flujo estándar, no es necesario realizar ninguna acción con él: el onboarding continúa en la ClickHouse Cloud console. No obstante, téngalo a mano: ClickHouse se lo solicitará si su configuración se desvía de los valores predeterminados (por ejemplo, si se coordina un nombre de rol personalizado).

    <Note>
      Anteriormente, el módulo se distribuía como un archivo tarball en `https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz`. Esa URL sigue disponible, pero está obsoleta; utilice el módulo de GitHub anterior.
    </Note>

    #### ID externo de AWS

    En AWS, el rol de IAM creado durante la configuración establece una relación de confianza con ClickHouse Cloud mediante un [ID externo](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user_externalid.html) (`sts:ExternalId`) para protegerse contra ataques de suplantación de autoridad. La ClickHouse Cloud console genera un ID externo para su cuenta de AWS al iniciar el onboarding y lo rellena previamente en el enlace de CloudFormation; si utiliza Terraform, proporcione el mismo valor como `external_id`. Todas las infraestructuras BYOC de la misma cuenta de AWS comparten el mismo ID externo.

    <Note>
      Las infraestructuras BYOC incorporadas antes de la introducción de los ID externos utilizan el valor de marcador de posición `emptyid` para mantener la compatibilidad con versiones anteriores. La consola muestra este valor al añadir infraestructura a una cuenta de AWS con una implementación legacy existente, para que todas las infraestructuras de la cuenta mantengan una configuración de confianza coherente. Si desea cambiar a un ID externo único, póngase en contacto con el soporte de ClickHouse.
    </Note>
  </Step>

  <Step title="Configure la infraestructura BYOC" id="setup-byoc-infrastructure">
    Se le pedirá que configure la infraestructura —incluidos los buckets de almacenamiento de objetos, la VPC/VNet y el clúster de Kubernetes— desde la consola de ClickHouse Cloud. Algunas configuraciones deben definirse en esta etapa, ya que no podrán modificarse posteriormente. En concreto:

    * **Región**: Todas las **regiones públicas** incluidas en nuestra documentación sobre [regiones compatibles](/es/products/cloud/reference/supported-regions) están disponibles para implementaciones de BYOC. Actualmente, las regiones privadas no son compatibles.

    * **Rango CIDR de VPC/VNet**: De forma predeterminada, usamos `10.0.0.0/16` como rango CIDR para la VPC de BYOC (AWS/GCP) o la VNet (Azure). Si planea usar peering de VPC/VNet con otra cuenta, asegúrese de que los rangos CIDR no se superpongan. El tamaño mínimo difiere según la nube:

      * **AWS**: `/23`
      * **Azure**: `/23`
      * **GCP**: `/20`

      Estos son mínimos, no recomendaciones: cada réplica consume direcciones IP, por lo que las implementaciones más grandes necesitan un rango mayor.

    * **Zonas de disponibilidad**: Si planea usar peering de VPC, alinear las zonas de disponibilidad entre las cuentas de origen y de BYOC puede ayudar a reducir los costos de tráfico entre zonas de disponibilidad. Por ejemplo, en AWS, los sufijos de las zonas de disponibilidad (`a`, `b`, `c`) pueden representar distintos ID de zonas físicas en diferentes cuentas. Consulte la [guía de AWS](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/use-consistent-availability-zones-in-vpcs-across-different-aws-accounts.html) para obtener más información.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-onboarding-3.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=ae5d4ae59e0dddcb873a0d05879c8c59" size="lg" alt="Configure la infraestructura BYOC" background="black" width="1182" height="1406" data-path="images/cloud/reference/byoc-onboarding-3.webp" />

    #### Validación previa

    Al hacer clic en **Set up Infrastructure**, ClickHouse Cloud ejecuta un conjunto de comprobaciones previas de **solo lectura** sobre su cuenta antes de crear ningún recurso. Si todas se superan, el aprovisionamiento continúa. Si una comprobación falla, la configuración se pausa y la consola muestra exactamente cuál es el problema, de modo que pueda corregirlo antes de que se cree ningún recurso.

    Las comprobaciones confirman que:

    * **Permisos** — la identidad de administración (rol de IAM / cuenta de servicio / entidad de servicio) cuenta con los permisos que ClickHouse Cloud necesita para aprovisionar y operar su implementación.
    * **Servicios habilitados** *(GCP)* — las API de Google Cloud requeridas (Compute Engine, Kubernetes Engine, Cloud Storage, Network Connectivity, IAM) están habilitadas en su proyecto.
    * **Red** *(AWS con VPC propia)* — su VPC y sus subredes cumplen los [requisitos de red](/es/products/bring-your-own-cloud/onboarding/customization-aws#configure-existing-vpc): tamaños de subred, tags obligatorios, distribución entre zonas de disponibilidad, conectividad saliente y direcciones IP disponibles.
    * **Cuotas y limitaciones** *(AWS)* — su cuenta dispone de cuotas de servicio suficientes (VPC, gateways NAT, Elastic IP, clústeres de EKS, vCPU) y ninguna política de la organización (SCP) bloquea una acción necesaria.

    Cuando fallan comprobaciones, cada una aparece con la acción a la que corresponde y el motivo del fallo (por ejemplo, `iam:CreateRole · explicitDeny`). Despliegue **Show passed checks** para revisar todo lo que se completó correctamente.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/HVVNl4vu1ZT30V-H/images/cloud/reference/byoc-onboarding-preflight-failed.png?fit=max&auto=format&n=HVVNl4vu1ZT30V-H&q=85&s=de520286d9727431016ba1f722e8178b" size="lg" alt="La validación previa de BYOC informa sobre comprobaciones fallidas de la configuración de la nube" background="black" width="1358" height="1724" data-path="images/cloud/reference/byoc-onboarding-preflight-failed.png" />

    Para resolver los fallos, vuelva a ejecutar la última pila de CloudFormation o de Terraform de ClickHouse —o conceda las acciones notificadas a la identidad de administración (rol de IAM / cuenta de servicio / entidad de servicio)— y, a continuación, elija una de estas opciones:

    * **Volver a verificar** — vuelve a ejecutar las comprobaciones previas. Úselo después de corregir los problemas notificados para confirmar que la configuración está lista antes del aprovisionamiento.
    * **Continuar de todos modos** — continúa con el aprovisionamiento a pesar de que algunas comprobaciones hayan fallado. Úselo solo si está seguro de que el fallo notificado es un falso positivo; de lo contrario, es probable que el aprovisionamiento falle a mitad del proceso.

    Utilice la siguiente tabla para resolver los fallos más habituales.

    | Error de validación                                                                                                                                                                                                 | Causa probable                                                                                                                                    | Cómo resolverlo                                                                                                                                                                |
    | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
    | **No se puede asumir el rol de administración** *(AWS)*                                                                                                                                                             | No se completó la pila de onboarding o el rol o el ID externo no coinciden                                                                        | Vuelva a ejecutar la pila de onboarding más reciente y confirme que el [ID externo](#aws-external-id) que se muestra en la consola coincide con el de su política de confianza |
    | **No se puede suplantar la cuenta de servicio de administración** *(GCP)*                                                                                                                                           | No se completó el Terraform de onboarding, falta la cuenta de servicio `clickhouse-management` o no concede a ClickHouse permiso para suplantarla | Vuelva a ejecutar el Terraform de onboarding más reciente y confirme que la cuenta de servicio `clickhouse-management` existe y otorga a ClickHouse permiso para suplantarla   |
    | **Permiso faltante** (p. ej., crear VPC, crear rol de IAM, crear clúster de Kubernetes)                                                                                                                             | La identidad de administración no tiene un permiso requerido, a menudo debido a una pila personalizada u obsoleta                                 | Vuelva a ejecutar la pila de onboarding más reciente, que otorga el conjunto completo de permisos; si restringe los permisos intencionadamente, añada el permiso indicado      |
    | **API requerida no habilitada** *(GCP)*                                                                                                                                                                             | Una API de servicio de Google Cloud necesaria está deshabilitada en el proyecto                                                                   | Habilítela; por ejemplo: `gcloud services enable compute.googleapis.com --project <your-project>`                                                                              |
    | **Problema de configuración de la subred o la VPC** *(AWS con VPC propia)* — CIDR demasiado pequeño, falta una etiqueta, muy pocas zonas de disponibilidad, sin salida a Internet o muy pocas direcciones IP libres | La VPC proporcionada no cumple los requisitos de red de BYOC                                                                                      | Ajuste la VPC para que cumpla los [requisitos de red](/es/products/bring-your-own-cloud/onboarding/customization-aws#configure-existing-vpc)                                   |
    | **CUOTA de servicio insuficiente** *(AWS)*                                                                                                                                                                          | La cuota de su cuenta para un recurso necesario es demasiado baja                                                                                 | Solicite un aumento de cuota a su proveedor de nube; consulte los [límites de servicio de AWS](/es/products/bring-your-own-cloud/reference/aws-service-limits)                 |
    | **Bloqueado por una política de la organización / SCP** *(AWS)*                                                                                                                                                     | Una política de control de la organización deniega una acción necesaria para la cuenta                                                            | Trabaje con su administrador de Cloud para permitir la acción en la cuenta BYOC                                                                                                |
  </Step>
</Steps>

<div id="create-clickhouse-service">
  ### Crea tu primer servicio de ClickHouse BYOC
</div>

Una vez aprovisionada tu infraestructura BYOC, ya puedes lanzar tu primer servicio de ClickHouse. Abre la consola de ClickHouse Cloud, selecciona tu entorno BYOC y sigue las indicaciones para crear un nuevo servicio.

<Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/wrAOYL3DquclMwbQ/images/cloud/reference/byoc-new-service-1.webp?fit=max&auto=format&n=wrAOYL3DquclMwbQ&q=85&s=e5862ee54425953f7f12af7c1daab7e8" size="md" alt="BYOC crear nuevo servicio" width="732" height="881" data-path="images/cloud/reference/byoc-new-service-1.webp" />

Durante la creación del servicio, configurarás las siguientes opciones:

* **Service name**: Introduce un nombre claro y descriptivo para tu servicio de ClickHouse.
* **BYOC infrastructure**: Selecciona el entorno BYOC, incluida la cuenta en la nube y la región, donde se ejecutará tu servicio.
* **Resource configuration**: Elige la cantidad de CPU y memoria asignada a tus réplicas de ClickHouse.
* **Replica count**: Establece el número de réplicas para mejorar la alta disponibilidad.
