Conceptos clave
- Organización de ClickHouse Cloud: La entidad de nivel superior de ClickHouse Cloud que administra usuarios, facturación y servicios de ClickHouse que no son BYOC. Los usuarios de una organización pueden acceder tanto a los servicios estándar de Cloud como a los servicios BYOC.
- Organización BYOC de ClickHouse: Una organización independiente dedicada a administrar implementaciones BYOC. Comparte usuarios con la organización de Cloud, pero está vinculada a una o más cuentas en la nube donde se implementa la infraestructura BYOC.
- Cuenta en la nube / proyecto: La cuenta de AWS o el proyecto de GCP del cliente donde se aprovisiona la infraestructura BYOC. Cada cuenta o proyecto puede alojar implementaciones BYOC en una o varias regiones. Se recomienda usar una cuenta o un proyecto dedicados para cada implementación BYOC a fin de garantizar el aislamiento.
- Infraestructura BYOC: El conjunto de recursos cloud implementados en una región específica de una cuenta en la nube, incluidos una VPC, un clúster de Kubernetes (EKS/GKE), buckets de almacenamiento, roles de IAM y servicios de soporte. Una misma cuenta en la nube puede contener varias infraestructuras BYOC en distintas regiones.
- Servicio de ClickHouse: Un clúster individual de ClickHouse que se ejecuta dentro de una infraestructura BYOC. Varios servicios pueden ejecutarse dentro de la misma infraestructura BYOC.
La combinación de cuentas de AWS y proyectos de GCP en una misma organización solo es posible para clientes que no estén configurados a través de un marketplace de proveedores de servicios cloud.
Glosario
- ClickHouse VPC: La VPC que pertenece a ClickHouse Cloud.
- VPC BYOC del cliente: La VPC, que pertenece a la cuenta en la nube del cliente, es aprovisionada y gestionada por ClickHouse Cloud, y está dedicada a una implementación BYOC de ClickHouse Cloud.
- Customer VPC: Otras VPC que pertenecen a la cuenta en la nube del cliente y se utilizan para aplicaciones que necesitan conectarse a la VPC BYOC del cliente.
Arquitectura técnica
Los principales recursos de Cloud que ClickHouse Cloud desplegará en su cuenta son:
- VPC: Una Virtual Private Cloud dedicada a su despliegue de ClickHouse. Puede ser gestionada por ClickHouse o por usted, el cliente, y normalmente se configura con peering hacia las VPC de sus aplicaciones.
- Roles y políticas de IAM: Roles y permisos necesarios para Kubernetes, los servicios de ClickHouse y la pila de monitorización. Pueden ser aprovisionados por ClickHouse o proporcionados por el cliente.
- Buckets de almacenamiento: Se utilizan para almacenar partes de datos, copias de seguridad y, opcionalmente, archivos de métricas y logs a largo plazo.
- Clúster de Kubernetes: Puede ser Amazon EKS, Google GKE o Azure AKS, según su proveedor de Cloud, y aloja los servidores de ClickHouse y los servicios de apoyo que se muestran en el diagrama de arquitectura.
Almacenamiento de datos
Comunicación con el plano de control
Requisitos clave para BYOC
Permisos de IAM entre cuentas
- Aprovisionar infraestructura: Crear y configurar VPC, subredes, grupos de seguridad y otros componentes de red
- Administrar clústeres de Kubernetes: Implementar y mantener clústeres de EKS/GKE, grupos de nodos y componentes del clúster
- Crear recursos de almacenamiento: Aprovisionar buckets de S3 o almacenamiento de objetos equivalente para datos y backups
- Administrar IAM roles: Crear y configurar IAM roles para service accounts de Kubernetes y servicios auxiliares
- Operar servicios auxiliares: Implementar y administrar pilas de monitorización, controladores de Ingreso y otros componentes de infraestructura
Conexión de red privada de Tailscale
- Monitorización continua: los ingenieros de ClickHouse pueden acceder a la pila de monitorización de Prometheus desplegada en su VPC de BYOC para supervisar el estado y el rendimiento del servicio
- Mantenimiento proactivo: los ingenieros pueden realizar tareas rutinarias de mantenimiento, actualizaciones y operaciones de diagnóstico y resolución de problemas
- Soporte de emergencia: en caso de problemas del servicio, los ingenieros pueden acceder rápidamente a su entorno para diagnosticar y resolver incidencias
- Gestión de infraestructura: los servicios de gestión pueden coordinarse con su infraestructura de BYOC para realizar operaciones automatizadas
- Aprobado y auditado: los ingenieros deben solicitar acceso a través de un sistema interno de aprobación
- Limitado en el tiempo: el acceso caduca automáticamente después de un período determinado
- Restringido: los ingenieros solo pueden acceder a las tablas del sistema y a los componentes de infraestructura, nunca a los datos del cliente
- Cifrado: toda la comunicación está cifrada de extremo a extremo
Por qué son importantes estos requisitos
- Mantener la fiabilidad: Supervisar y mantener de forma proactiva su despliegue para prevenir problemas
- Garantizar la seguridad: Usar acceso de privilegio mínimo con trazabilidad de auditoría completa
- Simplificar las operaciones: Automatizar la gestión de la infraestructura mientras usted mantiene el control
- Proporcionar soporte: Responder con rapidez a los problemas y resolverlos cuando se produzcan
- Asegúrese de que los rangos CIDR de red de su BYOC VPC no se superpongan con ninguna VPC existente con la que planee establecer peering.
- Etiquete sus recursos claramente para simplificar la gestión y el soporte.
- Planifique un dimensionamiento adecuado de las subredes y su distribución entre zonas de disponibilidad para lograr alta disponibilidad.
- Consulte la guía de seguridad para comprender la responsabilidad compartida y las buenas prácticas cuando ClickHouse Cloud opera dentro de su entorno.
- Revise la guía completa de incorporación para obtener instrucciones paso a paso sobre la configuración inicial de la cuenta, la configuración de la VPC, la conectividad de red (por ejemplo, peering de VPC) y la delegación de roles de IAM.