FAQ
Incorporación y aprovisionamiento
¿Cómo empezar con BYOC?
¿Cómo empezar con BYOC?
¿Cuánto tarda el aprovisionamiento de la infraestructura y cuáles son los motivos habituales por los que se bloquea?
¿Cuánto tarda el aprovisionamiento de la infraestructura y cuáles son los motivos habituales por los que se bloquea?
- La plantilla de CloudFormation o el módulo de Terraform se modificó antes de aplicarse; por ejemplo, al añadir un
PermissionsBoundaryo renombrar el rol de IAM para cumplir una convención de nomenclatura (en AWS, mantenga el nombre predeterminadoClickHouseManagementRole, a menos que ClickHouse haya aprobado explícitamente otro). Aplique los artefactos tal como se proporcionan: las personalizaciones compatibles se exponen como parámetros y cualquier otro cambio requiere la aprobación previa de ClickHouse. - Políticas a nivel de organización (SCP de AWS, políticas de organización de GCP como
iam.allowedPolicyMemberDomainso políticas de Azure que restringen las asignaciones de roles) que bloquean la asunción de roles o las vinculaciones de IAM. - Una discrepancia en el ID externo del rol de incorporación (consulte la pregunta sobre el ID externo más abajo).
- Límites de cuota de la cuenta (por ejemplo, IP elásticas o VPC en AWS).
¿Qué valor debemos usar para el ID externo en la plantilla de incorporación?
¿Qué valor debemos usar para el ID externo en la plantilla de incorporación?
ExternalID); si usa Terraform, pase el mismo valor como external_id. Todas las infraestructuras BYOC de la misma cuenta de AWS comparten el mismo ID externo. No elija un valor propio: debe coincidir con el que espera la automatización de ClickHouse; de lo contrario, no se podrá asumir el rol entre cuentas y el aprovisionamiento fallará. Consulte ID externo de AWS para obtener más información.¿Por qué mi ID externo es emptyid?
¿Por qué mi ID externo es emptyid?
emptyid para mantener la compatibilidad con versiones anteriores. Cuando añade infraestructura nueva a una cuenta de AWS con una implementación heredada existente, la consola reutiliza este marcador de posición para que todas las infraestructuras de la cuenta mantengan una configuración de confianza coherente. Si desea cambiar a un ID externo único, contacte con soporte de ClickHouse.¿Puede BYOC usar una VPC existente? ¿Y las VPC compartidas?
¿Puede BYOC usar una VPC existente? ¿Y las VPC compartidas?
¿Puede instalarse BYOC en un clúster de Kubernetes existente?
¿Puede instalarse BYOC en un clúster de Kubernetes existente?
¿Podemos ejecutar nuestras propias cargas de trabajo en el clúster o la cuenta en la nube de BYOC?
¿Podemos ejecutar nuestras propias cargas de trabajo en el clúster o la cuenta en la nube de BYOC?
clickhouse-byoc=true), pero un pequeño conjunto de acciones de EC2 no puede restringirse por etiquetas. En GCP y Azure, las identidades de incorporación tienen permisos con alcance de proyecto o suscripción. Mantenga sus recursos alejados de los aprovisionados por ClickHouse y, en cada nube, utilice preferiblemente una cuenta, un proyecto o una suscripción dedicados; esta sigue siendo la recomendación principal.En el clúster de Kubernetes: es posible, con restricciones. Use sus propios grupos de nodos con taints y tolerations, evite los espacios de nombres administrados por ClickHouse y no instale controladores de admisión ni motores de políticas para todo el clúster, ya que pueden bloquear la reconciliación de los componentes de ClickHouse. Describa primero su plan al equipo de soporte para que podamos confirmar que no haya conflictos.Cómputo y escalado
¿Puedo crear varios servicios en una misma infraestructura BYOC?
¿Puedo crear varios servicios en una misma infraestructura BYOC?
¿Qué regiones son compatibles con BYOC?
¿Qué regiones son compatibles con BYOC?
¿Hay sobrecarga de recursos? ¿Qué recursos se necesitan para ejecutar servicios aparte de las instancias de ClickHouse?
¿Hay sobrecarga de recursos? ¿Qué recursos se necesitan para ejecutar servicios aparte de las instancias de ClickHouse?
clickhouse-operator, el cluster autoscaler, Istio y la pila de monitorización.El consumo de recursos de estos componentes compartidos es relativamente estable y no aumenta linealmente con el número ni el tamaño de sus servicios de ClickHouse. Como orientación general, el grupo de nodos del sistema dedicado a estas cargas de trabajo suma aproximadamente 48 vCPU y 192 GB de memoria; en AWS, por ejemplo, equivale a unas seis instancias 2xlarge. Además, cada warehouse ejecuta un ensemble de Keeper dedicado de tres nodos, compartido por todos los servicios de ese warehouse. Consulte el modelo de costes para obtener más información.¿BYOC admite el autoescalado?
¿BYOC admite el autoescalado?
¿En qué tipos de instancia se ejecuta BYOC? ¿Podemos cambiar la familia de instancias?
¿En qué tipos de instancia se ejecuta BYOC? ¿Podemos cambiar la familia de instancias?
¿Podemos ejecutar réplicas muy pequeñas para reducir los costes?
¿Podemos ejecutar réplicas muy pequeñas para reducir los costes?
¿Podemos separar las cargas de trabajo de ingesta y consulta?
¿Podemos separar las cargas de trabajo de ingesta y consulta?
Red y seguridad
¿Podemos limitar o revocar los permisos concedidos durante la instalación?
¿Podemos limitar o revocar los permisos concedidos durante la instalación?
IncludeVPCWritePermissions en CloudFormation, include_vpc_write_permissions en los módulos de Terraform). En GCP, esto limita únicamente la administración de la topología; ClickHouse conserva acceso de escritura a los recursos de red de su propiedad dentro de la VPC, como la subred NAT de Private Service Connect, el adjunto de servicio y las direcciones de entrada. En AWS, además, en vista previa privada y previa habilitación por parte de soporte, puede administrar usted mismo los roles de IAM (IncludeIAMWritePermissions=false, consulte roles de IAM gestionados por el cliente); los roles entre cuentas están protegidos mediante un ID externo contra ataques de suplante de identidad. En Azure, el módulo de incorporación concede actualmente un rol fijo con ámbito de suscripción, sin parámetros para limitar su alcance. En todos los proveedores de nube, algunos permisos solo son necesarios para funciones específicas y pueden eliminarse si nunca va a utilizar esas funciones; contacte con soporte si necesita limitar los permisos más allá de lo que permiten los artefactos.Después del aprovisionamiento, no elimine unilateralmente los permisos de la identidad de administración: ClickHouse reconcilia continuamente la infraestructura, y la falta de permisos interrumpe el aprovisionamiento, las actualizaciones y el soporte. Para modificar los permisos concedidos o retirar el servicio por completo, coordínese con soporte (consulte la pregunta sobre desmantelamiento más adelante).¿Qué puede hacer exactamente ClickHouse en nuestra cuenta en la nube? ¿Puede nuestro equipo de seguridad revisar los permisos?
¿Qué puede hacer exactamente ClickHouse en nuestra cuenta en la nube? ¿Puede nuestro equipo de seguridad revisar los permisos?
clickhouse-cloud-*, por lo que, por lo general, no puede modificar recursos que no haya creado (un pequeño número de acciones de EC2 no puede restringirse mediante etiquetas), y no tiene acceso a nivel de objeto a sus buckets de datos: el acceso a objetos se limita a identidades dentro del clúster restringidas a las cargas de trabajo de ClickHouse. En GCP y Azure, las identidades de incorporación tienen permisos con ámbito de proyecto o suscripción; este es uno de los motivos por los que se recomienda encarecidamente utilizar un proyecto o una suscripción dedicados. Los permisos de lectura son más amplios porque se requieren para la reconciliación continua.¿Qué acceso tienen los empleados de ClickHouse a nuestro entorno y datos?
¿Qué acceso tienen los empleados de ClickHouse a nuestro entorno y datos?
system.* (sin tablas con datos de clientes), se registra y es auditado por nuestro equipo de seguridad. Cualquier consulta ejecutada por un ingeniero de ClickHouse es visible para usted en su propio system.query_log. Para diagnósticos de infraestructura, la misma escalación sujeta a aprobación también puede conceder acceso temporal al servidor de API de Kubernetes y a la pila de monitorización dentro del clúster mediante Tailscale. Consulte acceso a datos de ClickHouse para conocer el modelo de acceso a datos y seguridad de red para conocer el modelo de conexión.¿Han considerado futuros controles de seguridad para que los ingenieros de ClickHouse accedan a la infraestructura del cliente para solucionar problemas?
¿Han considerado futuros controles de seguridad para que los ingenieros de ClickHouse accedan a la infraestructura del cliente para solucionar problemas?
¿Qué datos salen de nuestra cuenta?
¿Qué datos salen de nuestra cuenta?
¿Cómo accede el plano de control de ClickHouse a la API de Kubernetes de nuestra cuenta? ¿Se requiere Tailscale?
¿Cómo accede el plano de control de ClickHouse a la API de Kubernetes de nuestra cuenta? ¿Se requiere Tailscale?
¿Cómo funciona la comunicación de red entre la red BYOC y el almacenamiento de objetos?
¿Cómo funciona la comunicación de red entre la red BYOC y el almacenamiento de objetos?
Los datos están en nuestro propio bucket; ¿podemos leerlos o modificarlos directamente?
Los datos están en nuestro propio bucket; ¿podemos leerlos o modificarlos directamente?
¿Qué puertos se utilizan para la comunicación entre el client y el clúster?
¿Qué puertos se utilizan para la comunicación entre el client y el clúster?
¿Nuestros endpoints de servicio están expuestos a la internet pública? ¿Podemos usar solo acceso privado?
¿Nuestros endpoints de servicio están expuestos a la internet pública? ¿Podemos usar solo acceso privado?
¿Podemos usar nuestro propio dominio DNS o aportar nuestros propios certificados TLS?
¿Podemos usar nuestro propio dominio DNS o aportar nuestros propios certificados TLS?
clickhouse-byoc.com con certificados gestionados por ClickHouse.¿Cómo configuramos AWS PrivateLink, GCP Private Service Connect o Azure Private Link?
¿Cómo configuramos AWS PrivateLink, GCP Private Service Connect o Azure Private Link?
¿Podemos conectarnos mediante PrivateLink desde otra región de AWS?
¿Podemos conectarnos mediante PrivateLink desde otra región de AWS?
¿Existe una lista de endpoints que debemos permitir en nuestro firewall o en las reglas de salida?
¿Existe una lista de endpoints que debemos permitir en nuestro firewall o en las reglas de salida?
Nuestras herramientas de seguridad marcaron contenedores con privilegios o montajes de host en el clúster de BYOC; ¿es lo esperado?
Nuestras herramientas de seguridad marcaron contenedores con privilegios o montajes de host en el clúster de BYOC; ¿es lo esperado?
/proc y /sys). Si su escáner detecta incidencias, compártalas con soporte; confirmaremos si cada una es intencionada o requiere medidas.¿Admiten claves de cifrado gestionadas por el cliente (CMEK)?
¿Admiten claves de cifrado gestionadas por el cliente (CMEK)?
Actualizaciones y mantenimiento
¿Cómo funcionan las actualizaciones de versión de ClickHouse? ¿Puedo decidir la frecuencia del mantenimiento?
¿Cómo funcionan las actualizaciones de versión de ClickHouse? ¿Puedo decidir la frecuencia del mantenimiento?
¿Quién es responsable de las actualizaciones de Kubernetes y qué impacto cabe esperar?
¿Quién es responsable de las actualizaciones de Kubernetes y qué impacto cabe esperar?
Copias de seguridad y recuperación ante desastres
¿Dónde se almacenan las copias de seguridad?
¿Dónde se almacenan las copias de seguridad?
¿Qué incluye una copia de seguridad? ¿Se incluyen las tablas del sistema?
¿Qué incluye una copia de seguridad? ¿Se incluyen las tablas del sistema?
system.query_log, no se incluyen.¿Por qué se me factura por copias de seguridad anteriores a mi período de retención?
¿Por qué se me factura por copias de seguridad anteriores a mi período de retención?
¿Cómo podemos supervisar nosotros mismos el estado de las copias de seguridad?
¿Cómo podemos supervisar nosotros mismos el estado de las copias de seguridad?
¿Cómo cumplimos los requisitos de recuperación ante desastres (RPO/RTO)?
¿Cómo cumplimos los requisitos de recuperación ante desastres (RPO/RTO)?
Observabilidad
¿Cómo podemos integrar BYOC con nuestra propia monitorización y alertas?
¿Cómo podemos integrar BYOC con nuestra propia monitorización y alertas?
/metrics_all de ClickHouse para cada servicio. Actualmente no existe una integración lista para usar con plataformas de terceros como Datadog; intégrela mediante su ingestión compatible con Prometheus. Consulte observabilidad para conocer los endpoints y la configuración.Coste
¿Qué se paga con BYOC?
¿Qué se paga con BYOC?
Disponibilidad y ciclo de vida
¿En qué proveedores de nube está disponible BYOC?
¿En qué proveedores de nube está disponible BYOC?
¿Cómo se desmantela un entorno BYOC?
¿Cómo se desmantela un entorno BYOC?
clickhouse-byoc=true, por lo que puede enumerarlos posteriormente para verificar que no quede nada; en GCP y Azure, el proyecto o la suscripción dedicados que incorporó delimitan lo que debe revisar.SLA de disponibilidad
¿ClickHouse ofrece un SLA de disponibilidad para BYOC?
¿ClickHouse ofrece un SLA de disponibilidad para BYOC?