mx-central-1 est une région consommateur autorisée, même si les services qui y sont hébergés ne peuvent pas activer l’accès inter-région.
AWS facture le transfert de données inter-région. Consultez les tarifs d’AWS PrivateLink pour plus de détails.
- Récupérez le “Service name” de l’endpoint.
- Créez l’endpoint AWS.
- Ajoutez l’“Endpoint ID” à l’organisation ClickHouse Cloud.
- Ajoutez l’“Endpoint ID” à la liste d’autorisation du service ClickHouse.
Considérations importantes
Prérequis pour cette procédure
- Votre compte AWS.
- clé API ClickHouse avec les permissions nécessaires pour créer et gérer des endpoints privés côté ClickHouse.
Étapes
Obtenir le « Service name » de l’endpoint
Option 1 : console ClickHouse Cloud
Service name et le nom DNS, puis passez à l’étape suivante.
Option 2 : API
INSTANCE_ID ClickHouse en filtrant par région, fournisseur et nom du service :
endpointServiceId et privateDnsHostname pour votre configuration PrivateLink :
endpointServiceId et privateDnsHostname passez à l’étape suivante.
Créer un endpoint AWS
Option 1 : console AWS
Service nameconsole ou endpointServiceIdAPI obtenu à l’étape Obtenir le “Service name” de l’endpoint dans le champ Service Name. Cliquez sur Verify service :
Pour une connexion interrégionale, cochez la case Cross region endpoint et indiquez la région du service dans laquelle votre service ClickHouse s’exécute.
Assurez-vous que les ports
443, 8443, 9440, 3306 sont autorisés dans le groupe de sécurité.Endpoint ID ; vous en aurez besoin à l’étape suivante.
Option 2 : AWS CloudFormation
Service nameconsole ou de l’endpointServiceIdAPI obtenu à l’étape Obtenir le “Service name” de l’endpoint .
Assurez-vous d’utiliser les bons ID de sous-réseau, groupes de sécurité et ID de VPC.
Endpoint ID ; vous en aurez besoin à l’étape suivante.
Option 3 : Terraform
service_name ci-dessous correspond à Service nameconsole ou à endpointServiceIdAPI que vous avez obtenu à l’étape Obtenir le “Service name” de l’endpoint
Endpoint ID ; vous en aurez besoin à l’étape suivante.
Définir le nom DNS privé de l’endpoint
Il existe plusieurs façons de configurer le DNS. Veuillez le configurer en fonction de votre cas d’usage.
Ajouter l’« Endpoint ID » à la liste d’autorisation du service ClickHouse
Option 1 : console ClickHouse Cloud
Endpoint ID obtenu à l’étape Create AWS Endpoint. Cliquez sur « Create endpoint ».
Si vous souhaitez autoriser l’accès depuis une connexion PrivateLink existante, utilisez le menu déroulant des endpoints existants.
Option 2 : API
ENDPOINT_ID à l’aide des données de l’étape Créer un AWS Endpoint.
Définissez les variables d’environnement suivantes avant d’exécuter la moindre commande :
Accéder à une instance à l’aide de PrivateLink
privateDnsHostnameAPI ou Nom DNSconsole, obtenu à partir de Obtenir le « Service name » de l’endpoint.
Récupération du nom d’hôte DNS privé
Option 1 : ClickHouse Cloud console
Option 2 : API
INSTANCE_ID à l’étape.
privateDnsHostname sera acheminée vers PrivateLink, tandis que la connexion via le nom d’hôte endpointServiceId passera par Internet.
Résolution des problèmes
Plusieurs PrivateLinks dans une même région
Plusieurs PrivateLinks dans une même région
Dans la plupart des cas, il suffit de créer un seul service de point de terminaison par VPC. Ce point de terminaison peut acheminer les requêtes du VPC vers plusieurs services ClickHouse Cloud.
Consultez cette section.
Délai d’attente lors de la connexion au endpoint privé
Délai d’attente lors de la connexion au endpoint privé
- Associez un groupe de sécurité au VPC Endpoint.
- Vérifiez les règles
inbounddu groupe de sécurité associé au point de terminaison et autorisez les ports ClickHouse. - Vérifiez les règles
outbounddu groupe de sécurité associé à la VM utilisée pour tester la connectivité et autorisez les connexions aux ports ClickHouse.
Nom d’hôte privé : adresse de l’hôte introuvable
Nom d’hôte privé : adresse de l’hôte introuvable
- Vérifiez votre configuration DNS.
Connexion réinitialisée par le pair
Connexion réinitialisée par le pair
- L’Endpoint ID n’a probablement pas été ajouté à la liste d’autorisation du service. Consultez l’étape.
Vérification des filtres de point de terminaison
Vérification des filtres de point de terminaison
Définissez les variables d’environnement suivantes avant d’exécuter toute commande :Vous pouvez récupérer
INSTANCE_ID à partir de l’étape.Connexion à une base de données distante
Connexion à une base de données distante
Selon la documentation AWS PrivateLink :
Utilisez AWS PrivateLink dans une configuration client/serveur lorsque vous souhaitez autoriser un ou plusieurs VPC consommateurs à accéder, de manière unidirectionnelle, à un service spécifique ou à un ensemble d’instances dans le VPC du fournisseur de services. Seuls les clients du VPC consommateur peuvent initier une connexion au service dans le VPC du fournisseur de services.Pour connecter les fonctions de table MySQL ou PostgreSQL de ClickHouse Cloud à une base de données hébergée dans votre VPC AWS, configurez vos groupes de sécurité AWS afin d’autoriser les connexions depuis ClickHouse Cloud. Consultez les adresses IP de sortie par défaut des régions ClickHouse Cloud, ainsi que les adresses IP statiques disponibles.