Skip to main content

VPC gerenciada pelo cliente (BYO-VPC) para AWS

Se você prefere usar uma VPC existente para implantar o ClickHouse BYOC, em vez de deixar que o ClickHouse Cloud provisione uma nova VPC, siga as etapas abaixo. Essa abordagem oferece maior controle sobre a configuração da rede e permite integrar o ClickHouse BYOC à infraestrutura de rede existente.
1

Configure sua VPC existente

  1. Adicione a tag clickhouse-byoc="true" à VPC.
  2. Aloque pelo menos 3 sub-redes privadas em 3 zonas de disponibilidade diferentes para uso do ClickHouse Cloud.
  3. Certifique-se de que cada sub-rede tenha um intervalo CIDR mínimo de /23 (por exemplo, 10.0.0.0/23) para fornecer endereços IP suficientes para a implantação do ClickHouse.
  4. Adicione as tags kubernetes.io/role/internal-elb=1 e clickhouse-byoc="true" a cada sub-rede para permitir a configuração correta do balanceador de carga.
2

Configure o endpoint de gateway do S3

Se sua VPC ainda não tiver um endpoint de gateway do S3 configurado, será necessário criar um para habilitar a comunicação segura e privada entre sua VPC e o Amazon S3. Esse endpoint permite que seus serviços do ClickHouse acessem o S3 sem passar pela internet pública. Consulte a captura de tela abaixo para ver um exemplo de configuração.
3

Garanta a conectividade de rede

Acesso de saída à internet Sua VPC deve permitir pelo menos acesso de saída à internet para que os componentes do ClickHouse BYOC possam se comunicar com o plano de controle do Tailscale. O Tailscale é usado para fornecer uma rede segura de confiança zero para operações privadas de gerenciamento. O registro inicial e a configuração com o Tailscale exigem conectividade com a internet pública, que pode ser obtida diretamente ou por meio de um NAT gateway. Essa conectividade é necessária para manter a privacidade e a segurança da sua implantação BYOC.Resolução de DNS Certifique-se de que sua VPC tenha resolução de DNS funcional e não bloqueie, interfira nem sobrescreva nomes DNS padrão. O ClickHouse BYOC depende de DNS para resolver os servidores de controle do Tailscale e os endpoints de serviço do ClickHouse. Se o DNS não estiver disponível ou estiver configurado incorretamente, os serviços BYOC poderão falhar ao se conectar ou operar corretamente.
4

Configure sua conta AWS

A configuração inicial do BYOC cria uma função do IAM privilegiada (ClickHouseManagementRole) que permite que os controladores BYOC do ClickHouse Cloud gerenciem sua infraestrutura. Isso pode ser feito usando um template do CloudFormation ou um módulo do Terraform.Ao implantar uma configuração BYO-VPC, defina o parâmetro IncludeVPCWritePermissions como false para garantir que o ClickHouse Cloud não receba permissões para modificar sua VPC gerenciada pelo cliente.
Os buckets de armazenamento, o cluster Kubernetes e os recursos de compute necessários para executar o ClickHouse não estão incluídos nesta configuração inicial. Eles serão provisionados em uma etapa posterior. Embora você controle sua VPC, o ClickHouse Cloud ainda exige permissões de IAM para criar e gerenciar o cluster Kubernetes, funções do IAM para service accounts, buckets do S3 e outros recursos essenciais na sua conta AWS.

Módulo alternativo do Terraform

Se você preferir usar Terraform em vez de CloudFormation, use o seguinte módulo:
5

Configure a infraestrutura do BYOC

No console do ClickHouse Cloud, configure o seguinte ao configurar uma nova infraestrutura:
  1. Em Configuração da VPC, selecione Usar VPC existente.
  2. Insira o ID da VPC (por exemplo, vpc-0bb751a5b888ad123).
  3. Insira os IDs das sub-redes privadas das 3 sub-redes que você configurou anteriormente.
  4. Opcionalmente, insira os IDs das sub-redes públicas se sua configuração exigir balanceadores de carga voltados para a internet.
  5. Clique em Configurar infraestrutura para iniciar o provisionamento.
A configuração de uma nova região pode levar até 40 minutos.

Funções do IAM gerenciadas pelo cliente

Para organizações com requisitos avançados de segurança ou políticas rigorosas de conformidade, você pode fornecer suas próprias funções do IAM em vez de deixar que o ClickHouse Cloud as crie. Essa abordagem dá a você controle total sobre as permissões do IAM e permite aplicar as políticas de segurança da sua organização.
As funções do IAM gerenciadas pelo cliente estão em prévia privada. Se você precisar desse recurso, entre em contato com o suporte do ClickHouse para discutir seus requisitos específicos e o cronograma.Quando estiver disponível, esse recurso permitirá que você:
  • Forneça funções do IAM pré-configuradas para o ClickHouse Cloud usar
  • Remova permissões de gravação das permissões relacionadas ao IAM para a ClickHouseManagementRole usada para acesso entre contas
  • Mantenha controle total sobre as permissões das funções e as relações de confiança
Para obter informações sobre as funções do IAM que o ClickHouse Cloud cria por padrão, consulte a Referência de privilégios do BYOC.
Última modificação em 3 de julho de 2026