Processus d’onboarding
Préparer un compte AWS
Initialiser la configuration BYOC
Modèle CloudFormation
Module Terraform
Configurer l’infrastructure BYOC
- La région que vous souhaitez utiliser : vous pouvez choisir n’importe laquelle des régions publiques proposées pour ClickHouse Cloud.
- La plage CIDR du VPC pour BYOC : par défaut, nous utilisons
10.0.0.0/16comme plage CIDR du VPC BYOC. Si vous prévoyez d’utiliser le VPC peering avec un autre compte, assurez-vous que les plages CIDR ne se chevauchent pas. Attribuez à BYOC une plage CIDR appropriée, avec une taille minimale de/22pour prendre en charge les workloads nécessaires. - Les zones de disponibilité du VPC BYOC : si vous prévoyez d’utiliser le VPC peering, aligner les zones de disponibilité entre les comptes source et BYOC peut aider à réduire les coûts liés au trafic inter-AZ. Dans AWS, les suffixes de zone de disponibilité (
a, b, c) peuvent correspondre à des identifiants de zone physique différents selon les comptes. Consultez le guide AWS pour plus de détails.
VPC géré par le client
- Allouez au moins 3 sous-réseaux privés répartis sur 3 zones de disponibilité différentes pour que ClickHouse Cloud puisse les utiliser.
- Assurez-vous que chaque sous-réseau dispose d’une plage CIDR minimale de
/23(par exemple, 10.0.0.0/23) afin de fournir suffisamment d’adresses IP pour le déploiement de ClickHouse. - Ajoutez le tag
kubernetes.io/role/internal-elb=1à chaque sous-réseau afin de permettre la configuration correcte du load balancer.


- Configurez le point de terminaison de passerelle S3 Si votre VPC ne dispose pas encore d’un point de terminaison de passerelle S3 configuré, vous devrez en créer un afin d’activer une communication privée et sécurisée entre votre VPC et Amazon S3. Ce point de terminaison permet à vos services ClickHouse d’accéder à S3 sans passer par l’Internet public. Reportez-vous à la capture d’écran ci-dessous pour voir un exemple de configuration.

Contactez ClickHouse Support Créez un ticket d’assistance avec les informations suivantes :
- L’ID de votre compte AWS
- La région AWS dans laquelle vous souhaitez déployer le service
- L’ID de votre VPC
- Les ID des sous-réseaux privés que vous avez alloués pour ClickHouse
- Les zones de disponibilité dans lesquelles se trouvent ces sous-réseaux
Facultatif : configurer le peering VPC
Étape 1 : Activer le load balancer privé pour ClickHouse BYOC
Étape 2 Créer une connexion d’appairage
- Accédez au VPC Dashboard dans le compte ClickHouse BYOC.
- Sélectionnez Peering Connections.
- Cliquez sur Create Peering Connection
- Définissez VPC Requester sur l’ID du ClickHouse VPC.
- Définissez VPC Accepter sur l’ID du VPC cible. (Sélectionnez un autre compte, le cas échéant)
- Cliquez sur Create Peering Connection.

Étape 3 Acceptez la demande de connexion d’appairage

Étape 4 Ajouter la destination aux tables de routage de ClickHouse VPC
- Sélectionnez Route Tables dans le VPC Dashboard.
- Recherchez l’ID de ClickHouse VPC. Modifiez chaque table de routage associée aux sous-réseaux privés.
- Cliquez sur le bouton Edit sous l’onglet Routes.
- Cliquez sur Add another route.
- Saisissez la plage CIDR du VPC cible dans le champ Destination.
- Sélectionnez « Peering Connection » ainsi que l’ID de la connexion de peering dans le champ Target.

Étape 5 Ajouter la destination aux tables de routage du VPC cible
- Sélectionnez Route Tables dans le VPC Dashboard.
- Recherchez l’ID du VPC cible.
- Cliquez sur le bouton Edit dans l’onglet Routes.
- Cliquez sur Add another route.
- Saisissez la plage CIDR du ClickHouse VPC dans le champ Destination.
- Sélectionnez “Peering Connection”, puis l’ID de la connexion d’appairage dans le champ Target.

Étape 6 : modifier le Security Group pour autoriser l’accès depuis le VPC appairé
Le service ClickHouse devrait maintenant être accessible depuis le VPC appairé. Pour accéder à ClickHouse en mode privé, un private load balancer et un point de terminaison sont provisionnés afin d’assurer une connectivité sécurisée depuis le VPC appairé de l’utilisateur. Le point de terminaison privé suit le format du point de terminaison public, avec le suffixe
-private. Par exemple :
- Point de terminaison public :
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - Point de terminaison privé :
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Processus de mise à niveau
Les fenêtres de maintenance ne s’appliquent pas aux correctifs de sécurité ni aux correctifs de vulnérabilités. Ceux-ci sont gérés comme des mises à niveau hors cycle, avec une communication rapide afin de convenir d’un moment approprié et de minimiser l’impact opérationnel.
Rôles IAM pour CloudFormation
Rôle IAM de bootstrap
- Opérations EC2 et VPC : requises pour mettre en place le VPC et les clusters EKS.
- Opérations S3 (par ex.,
s3:CreateBucket) : nécessaires pour créer des buckets pour le stockage BYOC de ClickHouse. - Autorisations
route53:*: requises pour qu’un DNS externe configure des enregistrements dans Route 53. - Opérations IAM (par ex.,
iam:CreatePolicy) : nécessaires pour que les contrôleurs créent des rôles supplémentaires (voir la section suivante pour plus de détails). - Opérations EKS : limitées aux ressources dont le nom commence par le préfixe
clickhouse-cloud.
Rôles IAM supplémentaires créés par le contrôleur
ClickHouseManagementRole créé via CloudFormation, le contrôleur créera plusieurs rôles supplémentaires.
Ces rôles sont assumés par des applications exécutées dans le cluster EKS du client :
- State Exporter Role
- Composant ClickHouse qui transmet des informations sur l’état de santé du service à ClickHouse Cloud.
- Nécessite l’autorisation d’écrire dans une file d’attente SQS appartenant à ClickHouse Cloud.
- Load-Balancer Controller
- Contrôleur AWS load balancer standard.
- Contrôleur EBS CSI chargé de gérer les volumes des services ClickHouse.
- External-DNS
- Propage les configurations DNS vers Route 53.
- Cert-Manager
- Provisionne des certificats TLS pour les domaines de service BYOC.
- Cluster Autoscaler
- Ajuste la taille du groupe de nœuds selon les besoins.
data-plane-mgmt permet à un composant du control plane de ClickHouse Cloud de réconcilier les custom resources nécessaires, comme ClickHouseCluster et le service virtuel/la gateway Istio.
Périmètres réseau
- Entrant : trafic qui entre dans la VPC BYOC du client.
- Sortant : trafic provenant de la VPC BYOC du client et envoyé vers une destination externe.
- Public : point de terminaison réseau accessible depuis l’internet public.
- Privé : point de terminaison réseau accessible uniquement via des connexions privées, comme le peering VPC, VPC Private Link ou Tailscale.