Qu’est-ce que l’onboarding standard ?
Un onboarding BYOC standard prend environ 45 à 90 minutes de bout en bout, entre le lancement des étapes CloudFormation ou Terraform et le moment où le premier service ClickHouse devient accessible.
Demander l’accès
onboarding
Préparer un compte AWS/projet GCP/abonnement Azure
1
Choisissez un fournisseur de services cloud
2
Configuration du compte, du projet ou de l’abonnement
La configuration initiale de BYOC peut être effectuée à l’aide d’un modèle CloudFormation (AWS), d’un module Terraform (GCP) ou d’un module Terraform (Azure). Elle crée une identité hautement privilégiée (rôle IAM/compte de service/principal de service), permettant aux contrôleurs BYOC de ClickHouse Cloud de gérer votre infrastructure.Remplacez
Les buckets de stockage, le VPC/VNet, le cluster Kubernetes et les ressources de calcul nécessaires à l’exécution de ClickHouse ne sont pas inclus dans cette configuration initiale. Ils seront provisionnés à l’étape suivante.
Module Terraform pour AWS
Si vous préférez utiliser Terraform plutôt que CloudFormation pour les déploiements AWS, utilisez le module terraform-byoc-onboarding :<version> par le dernier tag de la page des versions du module — utilisez toujours la version la plus récente.Le module génère clickhouse_management_role_arn. Dans le flux standard, vous n’avez rien à faire avec cette sortie — l’onboarding se poursuit dans la console ClickHouse Cloud — mais conservez-la à portée de main : ClickHouse vous la demandera si votre configuration diffère des valeurs par défaut (par exemple, si vous utilisez un nom de rôle personnalisé coordonné).Le module était auparavant distribué sous forme de tarball à l’adresse
https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz. Cette URL reste disponible, mais est obsolète — utilisez le module GitHub ci-dessus.ID externe AWS
Sur AWS, le rôle IAM créé lors de la configuration fait confiance à ClickHouse Cloud via un ID externe (sts:ExternalId) afin de se protéger contre les attaques de délégation confuse. La console ClickHouse Cloud génère un ID externe pour votre compte AWS lorsque vous démarrez l’onboarding et le préremplit dans le lien CloudFormation ; si vous utilisez Terraform, transmettez cette même valeur dans external_id. Toutes les infrastructures BYOC d’un même compte AWS partagent le même ID externe.Les infrastructures BYOC intégrées avant l’introduction des ID externes utilisent la valeur d’espace réservé
emptyid pour assurer la compatibilité ascendante. La console affiche cette valeur lorsque vous ajoutez une infrastructure à un compte AWS disposant déjà d’un déploiement legacy, afin que toutes les infrastructures du compte conservent une configuration de confiance cohérente. Si vous souhaitez passer à un ID externe unique, contactez ClickHouse Support.3
Configurez l’infrastructure BYOC
Vous serez invité à configurer l’infrastructure, notamment les buckets de stockage d’objets, le VPC/VNet et le cluster Kubernetes, depuis la console ClickHouse Cloud. Certains paramètres doivent être définis à ce stade, car ils ne pourront pas être modifiés ultérieurement. Plus précisément :
- Région : toutes les régions publiques répertoriées dans notre documentation sur les régions prises en charge sont disponibles pour les déploiements BYOC. Les régions privées ne sont actuellement pas prises en charge.
-
Plage CIDR du VPC/VNet : par défaut, nous utilisons
10.0.0.0/16pour la plage CIDR du VPC BYOC (AWS/GCP) ou du VNet (Azure). Si vous prévoyez d’utiliser le peering VPC/VNet avec un autre compte, assurez-vous que les plages CIDR ne se chevauchent pas. La taille minimale varie selon le cloud :- AWS :
/23 - Azure :
/23 - GCP :
/20
- AWS :
-
Zones de disponibilité : si vous prévoyez d’utiliser le peering VPC, l’alignement des zones de disponibilité entre les comptes source et BYOC peut contribuer à réduire les coûts de trafic inter-AZ. Par exemple, dans AWS, les suffixes de zone de disponibilité (
a,b,c) peuvent correspondre à différents ID de zones physiques selon les comptes. Consultez le guide AWS pour plus de détails.
Validation préalable
Lorsque vous cliquez sur Set up Infrastructure, ClickHouse Cloud exécute une série de contrôles préalables en lecture seule sur votre compte avant de créer la moindre ressource. Si tout est validé, le provisionnement se poursuit. Si un contrôle échoue, la configuration est interrompue et la console indique précisément le problème, afin que vous puissiez le corriger avant que des ressources ne soient créées.Les checks confirment que :- Autorisations — l’identité de gestion (rôle IAM / compte de service / principal de service) dispose des autorisations dont ClickHouse Cloud a besoin pour provisionner et exploiter votre déploiement.
- Services activés (GCP) — les API Google Cloud requises (Compute Engine, Kubernetes Engine, Cloud Storage, Network Connectivity, IAM) sont activées pour votre projet.
- Réseau (AWS avec votre propre VPC) — votre VPC et vos sous-réseaux répondent aux exigences réseau : tailles des sous-réseaux, tags requis, répartition entre les zones de disponibilité, connectivité sortante et adresses IP disponibles.
- Quotas et garde-fous (AWS) — votre compte dispose de quotas de service suffisants (VPC, passerelles NAT, Elastic IP, clusters EKS, vCPU) et aucune stratégie d’organisation (SCP) ne bloque une action requise.
iam:CreateRole · explicitDeny). Développez Show passed checks pour passer en revue tout ce qui a réussi.Pour corriger ces échecs, réexécutez la dernière pile CloudFormation ou Terraform de ClickHouse — ou accordez les actions signalées à l’identité de gestion (rôle IAM / compte de service / principal de service) — puis choisissez l’une des options suivantes :- Revérifier — relance les vérifications préalables. Utilisez cette option après avoir corrigé les problèmes signalés afin de confirmer que votre configuration est prête avant le provisionnement.
- Continuer quand même — poursuit le provisionnement malgré les vérifications ayant échoué. Utilisez cette option uniquement si vous êtes certain qu’un échec signalé est un faux positif ; sinon, le provisionnement risque d’échouer en cours de route.
Créez votre premier service ClickHouse BYOC
- Nom du service : saisissez un nom clair et explicite pour votre service ClickHouse.
- Infrastructure BYOC : sélectionnez l’environnement BYOC, y compris le compte cloud et la région, dans lesquels votre service s’exécutera.
- Configuration des ressources : choisissez la quantité de CPU et de mémoire allouée à vos réplicas ClickHouse.
- Nombre de réplicas : définissez le nombre de réplicas pour renforcer la haute disponibilité.