Prérequis
Activez le load balancer privé pour ClickHouse BYOC
Configurer le VPC peering
Créer une connexion de peering
- Accédez au VPC Dashboard dans le compte ClickHouse BYOC.
- Sélectionnez Peering Connections.
- Cliquez sur Create Peering Connection
- Définissez VPC Requester sur l’ID du ClickHouse VPC.
- Définissez VPC Accepter sur l’ID du VPC cible. (Sélectionnez un autre compte si nécessaire)
- Cliquez sur Create Peering Connection.
Accepter la demande de connexion de peering
Ajouter la destination aux tables de routage du ClickHouse VPC
- Sélectionnez Route Tables dans le VPC Dashboard.
- Recherchez l’ID du ClickHouse VPC. Modifiez chaque table de routage associée aux sous-réseaux privés.
- Cliquez sur le bouton Edit sous l’onglet Routes.
- Cliquez sur Add another route.
- Saisissez la plage CIDR du VPC cible dans Destination.
- Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.
Ajouter la destination aux tables de routage du VPC cible
- Sélectionnez Route Tables dans le VPC Dashboard.
- Recherchez l’ID du VPC cible.
- Cliquez sur le bouton Edit sous l’onglet Routes.
- Cliquez sur Add another route.
- Saisissez la plage CIDR du ClickHouse VPC dans Destination.
- Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.
Modifier le groupe de sécurité pour autoriser l’accès depuis le VPC appairé
Le service ClickHouse devrait désormais être accessible depuis le VPC appairé.
-private. Par exemple :
- Point de terminaison public :
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - Point de terminaison privé :
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Configurer PrivateLink
Activez Private Link dans la console ClickHouse
Obtenir le Service name de l’endpoint
- Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PrivateLink.
- Cliquez sur « Set up private endpoint ».
- Dans le flyout qui s’ouvre, copiez la valeur de
Service name: vous l’utiliserez à l’étape suivante. (La génération de cette valeur peut prendre un certain temps après l’activation de PrivateLink.)
Créez un endpoint dans votre réseau
- Ouvrez votre propre console AWS (c.-à-d. le compte AWS sur lequel s’exécute votre application cliente) → VPC → Endpoints → Create endpoints.
-
Sélectionnez “Endpoint services that use NLBs and GWLBs” et utilisez le
Service nameobtenu à l’étape précédente. - Cliquez sur “Verify service”.
-
(Facultatif) Pour établir une connexion interrégionale via PrivateLink, activez la case à cocher “Cross region endpoint” et indiquez la région du service. Il s’agit de la région dans laquelle votre infrastructure BYOC est créée. Ensuite,
- Ouvrez votre console AWS BYOC (c.-à-d. le compte AWS dans lequel votre infrastructure BYOC est créée) → VPC → Endpoint services →
clickhouse-cloud-infra-xxx→ Supported regions. - Ajoutez à la liste des régions prises en charge la région dans laquelle s’exécute votre application cliente. Par défaut, seule la région de cette infrastructure BYOC est prise en charge. Vous pouvez ajouter plusieurs régions si vous souhaitez vous connecter depuis différentes régions. ClickHouse ne modifiera ni ne réinitialisera ces valeurs.
- Ouvrez votre console AWS BYOC (c.-à-d. le compte AWS dans lequel votre infrastructure BYOC est créée) → VPC → Endpoint services →
- Sélectionnez votre VPC et vos sous-réseaux (un par zone de disponibilité est recommandé).
-
Important : activez “Private DNS names” pour l’endpoint : cette option est nécessaire au bon fonctionnement du DNS privé.
Le DNS privé des endpoints BYOC (au format
*.vpce.{subdomain}) utilise la fonctionnalité intégrée “Private DNS names” d’AWS PrivateLink. Aucun enregistrement Route53 n’est requis : la résolution DNS s’effectue automatiquement lorsque :- “Private DNS names” est activé ; et
-
“DNS Hostnames” est activé
via VPC Settings → DNS resolution and DNS hostnames.
Cela garantit que les connexions utilisant le sous-domaine
vpcesont automatiquement acheminées via l’endpoint PrivateLink, sans configuration DNS supplémentaire.
-
(Facultatif) Affectez des groupes de sécurité et des étiquettes.
Assurez-vous que les ports
443,8443et9440sont autorisés dans le groupe de sécurité. - Cliquez sur “Create endpoint”, puis attendez un instant que l’endpoint soit créé.
-
Après avoir créé l’endpoint, copiez la valeur
Endpoint ID: vous l’utiliserez à l’étape suivante.
Approuver la connexion au point de terminaison
- Ouvrez à nouveau la console de votre BYOC VPC → Services d’endpoint →
clickhouse-cloud-infra-xxx→ Connexions d’endpoint. - Recherchez la demande de connexion créée depuis votre propre VPC, puis cliquez sur “Accepter la demande de connexion d’endpoint” pour l’approuver.
Ajoutez l'Endpoint ID à la liste d'autorisation du service ClickHouse
- Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via PrivateLink.
- Cliquez sur « Set up private endpoint ».
- Dans le panneau qui s’ouvre, saisissez l’
Endpoint IDobtenu à l’étape précédente et, éventuellement, une description. - Cliquez sur « Create endpoint ».
Accéder à une instance via PrivateLink
- Dans la console ClickHouse Cloud, accédez à la page Settings du service.
- Cliquez sur “Set up private endpoint”.
-
Dans le panneau qui s’ouvre, copiez le
DNS name. L’accès aux services ClickHouse via PrivateLink est contrôlé à deux niveaux :- Politique d’autorisation Istio : politiques d’autorisation au niveau du service gérées par ClickHouse au sein de votre infrastructure BYOC
- Security Group du VPC Endpoint : le groupe de sécurité associé à votre VPC endpoint contrôle les ressources de votre VPC autorisées à utiliser cet endpoint
La fonctionnalité “Enforce inbound rules on PrivateLink traffic” du load balancer privé est désactivée. L’accès est donc contrôlé uniquement par les politiques d’autorisation Istio et le groupe de sécurité de votre VPC endpoint.