FAQ
Intégration et provisionnement
Comment démarrer avec BYOC ?
Comment démarrer avec BYOC ?
Combien de temps prend le provisionnement de l’infrastructure et quelles sont les causes courantes de blocage ?
Combien de temps prend le provisionnement de l’infrastructure et quelles sont les causes courantes de blocage ?
- Le modèle CloudFormation ou le module Terraform a été modifié avant d’être appliqué — par exemple, par l’ajout d’un
PermissionsBoundaryou le renommage du rôle IAM pour respecter une convention de nommage (sur AWS, conservez le nom par défautClickHouseManagementRole, sauf si ClickHouse a explicitement approuvé un autre nom). Appliquez les artefacts tels qu’ils sont fournis — les personnalisations prises en charge sont disponibles sous forme de paramètres, et toute autre modification doit d’abord être approuvée par ClickHouse. - Des politiques au niveau de l’organisation (SCP AWS, politiques d’organisation GCP telles que
iam.allowedPolicyMemberDomains, ou politiques Azure restreignant les attributions de rôles) empêchent l’assumption de rôles ou les liaisons IAM. - Une non-correspondance de l’ID externe du rôle d’intégration (voir la question sur l’ID externe ci-dessous).
- Des quotas de compte atteints (par exemple, pour les Elastic IP ou les VPC sur AWS).
Quelle valeur utiliser pour l’ID externe dans le modèle d’intégration ?
Quelle valeur utiliser pour l’ID externe dans le modèle d’intégration ?
ExternalID) ; si vous utilisez Terraform, transmettez la même valeur sous la forme external_id. Toutes les infrastructures BYOC d’un même compte AWS partagent le même ID externe. Ne choisissez pas votre propre valeur : elle doit correspondre à celle attendue par l’automatisation de ClickHouse, faute de quoi le rôle intercompte ne peut pas être assumé et le provisionnement échoue. Consultez ID externe AWS pour plus de détails.Pourquoi mon ID externe est-il emptyid ?
Pourquoi mon ID externe est-il emptyid ?
emptyid afin d’assurer la compatibilité descendante. Lorsque vous ajoutez une nouvelle infrastructure à un compte AWS comportant un déploiement hérité, la console réutilise cet espace réservé afin que toutes les infrastructures du compte conservent une configuration de confiance cohérente. Si vous souhaitez passer à un ID externe unique, contactez ClickHouse Support.BYOC peut-il utiliser un VPC existant ? Qu’en est-il des VPC partagés ?
BYOC peut-il utiliser un VPC existant ? Qu’en est-il des VPC partagés ?
BYOC peut-il être installé dans un cluster Kubernetes existant ?
BYOC peut-il être installé dans un cluster Kubernetes existant ?
Pouvons-nous exécuter nos propres charges de travail dans le cluster BYOC ou le compte cloud ?
Pouvons-nous exécuter nos propres charges de travail dans le cluster BYOC ou le compte cloud ?
clickhouse-byoc=true), mais un petit nombre d’actions EC2 ne peuvent pas être limitées par tag ; sur GCP et Azure, les identités d’onboarding disposent d’autorisations limitées au projet ou à l’abonnement. Séparez vos ressources de celles provisionnées par ClickHouse et privilégiez un compte, un projet ou un abonnement dédié dans chaque cloud : cela reste vivement recommandé.Dans le cluster Kubernetes : c’est possible sous certaines contraintes — utilisez vos propres groupes de nœuds avec des taints et des tolerations, n’utilisez pas les espaces de noms gérés par ClickHouse et n’installez pas de contrôleurs d’admission ni de moteurs de politiques à l’échelle du cluster, car ils peuvent bloquer la réconciliation des composants ClickHouse. Décrivez votre projet au support afin que nous puissions confirmer qu’il n’y a pas de conflits.Calcul et mise à l’échelle
Puis-je créer plusieurs services dans une même infrastructure BYOC ?
Puis-je créer plusieurs services dans une même infrastructure BYOC ?
Quelles régions sont prises en charge pour BYOC ?
Quelles régions sont prises en charge pour BYOC ?
Y a-t-il une surcharge de ressources ? Quelles ressources sont nécessaires à l’exécution des services autres que les instances ClickHouse ?
Y a-t-il une surcharge de ressources ? Quelles ressources sont nécessaires à l’exécution des services autres que les instances ClickHouse ?
clickhouse-operator, le cluster autoscaler, Istio et la pile de supervision.La consommation de ressources de ces composants partagés est relativement stable et n’augmente pas linéairement avec le nombre ou la taille de vos services ClickHouse. À titre indicatif, le groupe de nœuds système dédié à ces charges de travail totalise environ 48 vCPU et 192 Go de mémoire — sur AWS, par exemple, environ six instances 2xlarge. En outre, chaque entrepôt exécute un ensemble ClickHouse Keeper dédié de trois nœuds, partagé par tous les services de cet entrepôt. Consultez le modèle de coûts pour plus de détails.BYOC prend-il en charge l’autoscaling ?
BYOC prend-il en charge l’autoscaling ?
Sur quels types d’instances BYOC s’exécute-t-il ? Pouvons-nous changer de famille d’instances ?
Sur quels types d’instances BYOC s’exécute-t-il ? Pouvons-nous changer de famille d’instances ?
Pouvons-nous exécuter de très petites répliques pour réduire les coûts ?
Pouvons-nous exécuter de très petites répliques pour réduire les coûts ?
Pouvons-nous séparer les charges de travail d’ingestion et de requête ?
Pouvons-nous séparer les charges de travail d’ingestion et de requête ?
Réseau et sécurité
Pouvons-nous limiter ou révoquer les autorisations accordées lors de l’installation ?
Pouvons-nous limiter ou révoquer les autorisations accordées lors de l’installation ?
IncludeVPCWritePermissions dans CloudFormation, include_vpc_write_permissions dans les modules Terraform). Sur GCP, cela limite uniquement la gestion de la topologie ; ClickHouse conserve un accès en écriture aux ressources réseau qu’il possède dans le VPC, telles que le sous-réseau NAT de Private Service Connect, l’attachement de service et les adresses d’entrée. Sur AWS, vous pouvez également — en aperçu privé, sur activation par le support — gérer vous-même les rôles IAM (IncludeIAMWritePermissions=false, voir rôles IAM gérés par le client). Les rôles intercomptes sont protégés par un ID externe contre les attaques de type « confused deputy ». Sur Azure, le module d’onboarding accorde actuellement un rôle fixe à l’échelle de l’abonnement, sans paramètres de restriction. Dans tous les clouds, certaines autorisations ne sont requises que pour des fonctionnalités spécifiques et peuvent être supprimées si vous n’utiliserez jamais ces fonctionnalités ; contactez le support si vous devez restreindre davantage les autorisations au-delà de ce que permettent les artefacts.Après le provisionnement, ne supprimez pas unilatéralement les autorisations de l’identité de gestion : ClickHouse réconcilie continuellement l’infrastructure, et l’absence d’autorisations bloque le provisionnement, les mises à niveau et le support. Pour modifier les autorisations accordées ou désactiver entièrement le service, coordonnez-vous avec le support (voir la question sur le déclassement ci-dessous).Que peut exactement faire ClickHouse dans notre compte cloud ? Notre équipe de sécurité peut-elle examiner les autorisations ?
Que peut exactement faire ClickHouse dans notre compte cloud ? Notre équipe de sécurité peut-elle examiner les autorisations ?
clickhouse-cloud-*, de sorte qu’il ne peut généralement pas modifier les ressources qu’il n’a pas créées (un petit nombre d’actions EC2 ne peuvent pas être limitées par tag). Il ne dispose d’aucun accès aux objets de vos compartiments de données : l’accès aux objets est limité aux identités du cluster, elles-mêmes limitées aux charges de travail ClickHouse. Sur GCP et Azure, les identités d’onboarding disposent plutôt d’autorisations à l’échelle du projet ou de l’abonnement, ce qui explique notamment pourquoi un projet ou un abonnement dédié est fortement recommandé. Les autorisations de lecture sont plus étendues, car elles sont nécessaires à la réconciliation continue.De quels accès les employés de ClickHouse disposent-ils à notre environnement et à nos données ?
De quels accès les employés de ClickHouse disposent-ils à notre environnement et à nos données ?
system.* (à l’exclusion des tables de données client), journalisé et audité par notre équipe de sécurité. Toute requête exécutée par un ingénieur ClickHouse est visible dans votre propre system.query_log. Pour les diagnostics d’infrastructure, cette même procédure d’escalade soumise à approbation peut également accorder un accès limité dans le temps au Kubernetes API server et à la pile de Monitoring du cluster via Tailscale. Consultez ClickHouse data access pour le modèle d’accès aux données et sécurité réseau pour le modèle de connexion.Avez-vous envisagé de futurs contrôles de sécurité permettant aux ingénieurs ClickHouse d’accéder à l’infrastructure client pour le dépannage ?
Avez-vous envisagé de futurs contrôles de sécurité permettant aux ingénieurs ClickHouse d’accéder à l’infrastructure client pour le dépannage ?
Quelles données quittent notre compte ?
Quelles données quittent notre compte ?
Comment le plan de contrôle ClickHouse accède-t-il à l'API Kubernetes de notre compte ? Tailscale est-il requis ?
Comment le plan de contrôle ClickHouse accède-t-il à l'API Kubernetes de notre compte ? Tailscale est-il requis ?
Comment les communications réseau fonctionnent-elles entre le réseau BYOC et le stockage d'objets ?
Comment les communications réseau fonctionnent-elles entre le réseau BYOC et le stockage d'objets ?
Les données se trouvent dans notre propre bucket : pouvons-nous les lire ou les modifier directement ?
Les données se trouvent dans notre propre bucket : pouvons-nous les lire ou les modifier directement ?
Quels ports sont utilisés pour les communications client et cluster ?
Quels ports sont utilisés pour les communications client et cluster ?
Nos endpoints de service sont-ils exposés sur Internet public ? Pouvons-nous passer à un accès privé uniquement ?
Nos endpoints de service sont-ils exposés sur Internet public ? Pouvons-nous passer à un accès privé uniquement ?
Pouvons-nous utiliser notre propre domaine DNS ou fournir nos propres certificats TLS ?
Pouvons-nous utiliser notre propre domaine DNS ou fournir nos propres certificats TLS ?
clickhouse-byoc.com avec des certificats gérés par ClickHouse.Comment configurer AWS PrivateLink, GCP Private Service Connect ou Azure Private Link ?
Comment configurer AWS PrivateLink, GCP Private Service Connect ou Azure Private Link ?
Pouvons-nous nous connecter via PrivateLink depuis une autre région AWS ?
Pouvons-nous nous connecter via PrivateLink depuis une autre région AWS ?
Existe-t-il une liste d’endpoints à autoriser dans notre pare-feu ou nos règles d’egress ?
Existe-t-il une liste d’endpoints à autoriser dans notre pare-feu ou nos règles d’egress ?
Nos outils de sécurité ont signalé des conteneurs privilégiés ou des montages hôte dans le cluster BYOC : est-ce attendu ?
Nos outils de sécurité ont signalé des conteneurs privilégiés ou des montages hôte dans le cluster BYOC : est-ce attendu ?
/proc et /sys). Si votre scanner signale des problèmes, transmettez-les à l’assistance : nous confirmerons si chacun est prévu ou nécessite une action.Prenez-vous en charge les clés de chiffrement gérées par le client (CMEK) ?
Prenez-vous en charge les clés de chiffrement gérées par le client (CMEK) ?
Mises à niveau et maintenance
Comment fonctionnent les mises à niveau de version de ClickHouse ? Puis-je définir la fréquence de maintenance ?
Comment fonctionnent les mises à niveau de version de ClickHouse ? Puis-je définir la fréquence de maintenance ?
Qui est responsable des mises à niveau de Kubernetes et à quel impact faut-il s’attendre ?
Qui est responsable des mises à niveau de Kubernetes et à quel impact faut-il s’attendre ?
Sauvegardes et reprise après sinistre
Où les sauvegardes sont-elles stockées ?
Où les sauvegardes sont-elles stockées ?
Que comprend une sauvegarde ? Les tables système sont-elles sauvegardées ?
Que comprend une sauvegarde ? Les tables système sont-elles sauvegardées ?
system.query_log ne sont pas incluses.Pourquoi les sauvegardes antérieures à ma période de rétention me sont-elles facturées ?
Pourquoi les sauvegardes antérieures à ma période de rétention me sont-elles facturées ?
Comment surveiller nous-mêmes l’état des sauvegardes ?
Comment surveiller nous-mêmes l’état des sauvegardes ?
Comment répondre aux exigences de reprise après sinistre (RPO/RTO) ?
Comment répondre aux exigences de reprise après sinistre (RPO/RTO) ?
Observabilité
Comment intégrer BYOC à notre propre solution de monitoring et d’alerte ?
Comment intégrer BYOC à notre propre solution de monitoring et d’alerte ?
/metrics_all pour chaque service. Il n’existe actuellement aucune intégration clé en main avec des plateformes tierces telles que Datadog ; utilisez leur ingestion compatible Prometheus. Consultez l’observabilité pour connaître les endpoints et la configuration.Coût
Que payons-nous avec BYOC ?
Que payons-nous avec BYOC ?
Disponibilité et cycle de vie
Chez quels fournisseurs cloud BYOC est-il disponible ?
Chez quels fournisseurs cloud BYOC est-il disponible ?
Comment mettre hors service un environnement BYOC ?
Comment mettre hors service un environnement BYOC ?
clickhouse-byoc=true, ce qui vous permet de les répertorier ensuite afin de vérifier qu’il ne reste rien ; sur GCP et Azure, le projet ou l’abonnement dédié utilisé lors de l’onboarding délimite les éléments à examiner.SLA de disponibilité
ClickHouse propose-t-il un SLA de disponibilité pour BYOC ?
ClickHouse propose-t-il un SLA de disponibilité pour BYOC ?