O ClickHouse Cloud oferece suporte a PrivateLink entre regiões nas seguintes regiões:
- sa-east-1
- il-central-1
- me-south-1
- mx-central-1
- eu-central-2
- eu-north-1
- eu-south-2
- eu-west-3
- eu-south-1
- eu-west-2
- eu-west-1
- eu-central-1
- ca-west-1
- ca-central-1
- ap-northeast-1
- ap-southeast-2
- ap-southeast-1
- ap-northeast-2
- ap-northeast-3
- ap-south-1
- ap-southeast-4
- ap-southeast-3
- ap-south-2
- ap-east-1
- af-south-1
- us-west-2
- us-west-1
- us-east-2
- us-east-1 Considerações sobre preços: a AWS cobrará dos usuários pela transferência de dados entre regiões. Consulte os preços aqui.
- Obtenha o “Service name” do Endpoint.
- Crie o endpoint da AWS.
- Adicione o “Endpoint ID” à organização do ClickHouse Cloud.
- Adicione o “Endpoint ID” à lista de permissões do serviço do ClickHouse.
Considerações importantes
Pré-requisitos para este processo
- Sua conta da AWS.
- Chave de API do ClickHouse com as permissões necessárias para criar e gerenciar endpoints privados no lado do ClickHouse.
Passos
Obtenha o endpoint “Service name”
Opção 1: console do ClickHouse Cloud
Service name e o DNS name e siga para a próxima etapa.
Opção 2: API
INSTANCE_ID do seu ClickHouse filtrando por região, provedor e nome do serviço:
endpointServiceId e privateDnsHostname para sua configuração do PrivateLink:
endpointServiceId e o privateDnsHostname siga para a próxima etapa.
Criar endpoint da AWS
Opção 1: Console da AWS
Service nameconsole ou endpointServiceIdAPI obtido na etapa Obtain Endpoint “Service name” , no campo Service Name. Clique em Verify service:
Se quiser estabelecer uma conexão entre regiões via PrivateLink, marque a caixa de seleção “Cross region endpoint” e especifique a região do serviço. A região do serviço é aquela em que a instância do ClickHouse está em execução.
Se você receber o erro “Service name couldn’t be verified.”, entre em contato com o Suporte ao Cliente para solicitar a adição de novas regiões à lista de regiões compatíveis.
Em seguida, selecione sua VPC e sub-redes:
Como etapa opcional, atribua Security groups/Tags:
Certifique-se de que as portas
443, 8443, 9440, 3306 estejam liberadas no Security Group.Endpoint ID; você precisará dele em uma próxima etapa.
Opção 2: AWS CloudFormation
Service nameconsole ou endpointServiceIdAPI obtido na etapa Obter endpoint “Service name” .
Certifique-se de usar os IDs de sub-rede, os grupos de segurança e o ID da VPC corretos.
Endpoint ID; você vai precisar dele em um próximo passo.
Opção 3: Terraform
service_name abaixo corresponde a Service nameconsole ou endpointServiceIdAPI obtido na etapa Obter o endpoint “Service name”
Endpoint ID; você precisará dele em um próximo passo.
Defina o nome DNS privado do endpoint
Há várias formas de configurar o DNS. Configure-o de acordo com o seu caso de uso específico.
Adicione o “Endpoint ID” à lista de permissões do serviço ClickHouse
Opção 1: console do ClickHouse Cloud
Endpoint ID obtido na etapa Create AWS Endpoint. Clique em “Create endpoint”.
Se você quiser permitir acesso a partir de uma conexão PrivateLink existente, use o menu suspenso de endpoint existente.
Opção 2: API
ENDPOINT_ID usando os dados da etapa Criar AWS Endpoint.
Defina as seguintes variáveis de ambiente antes de executar qualquer comando:
Acessando uma instância usando PrivateLink
privateDnsHostnameAPI ou DNS Nameconsole, obtido em Obter endpoint “Service name”.
Como obter o hostname DNS privado
Opção 1: console do ClickHouse Cloud
Opção 2: API
INSTANCE_ID na etapa.
privateDnsHostname será roteada pelo PrivateLink, mas a conexão usando o nome de host endpointServiceId será roteada pela Internet.
Solução de problemas
Vários PrivateLinks em uma região
A conexão com o endpoint privado expirou
- Anexe o Security Group ao endpoint da VPC.
- Verifique as regras de
inboundno Security Group anexado ao Endpoint e libere as portas do ClickHouse. - Verifique as regras de
outboundno Security Group anexado à VM usada para o teste de conectividade e permita conexões às portas do ClickHouse.
Hostname privado: endereço do host não encontrado
- Verifique sua configuração de DNS
Conexão redefinida pelo host remoto
- Muito provavelmente, o Endpoint ID não foi adicionado à lista de permissões do serviço; consulte o passo
Verificando os filtros de endpoint
INSTANCE_ID na etapa.
Como se conectar a um banco de dados remoto
Use o AWS PrivateLink quando houver uma configuração cliente/servidor na qual você queira permitir que uma ou mais VPCs consumidoras tenham acesso unidirecional a um serviço específico ou a um conjunto de instâncias na VPC do provedor de serviços. Somente os clientes na VPC consumidora podem iniciar uma conexão com o serviço na VPC do provedor de serviços.Para isso, configure seus Security Groups da AWS para permitir conexões do ClickHouse Cloud com seu serviço de banco de dados interno/privado. Consulte os endereços IP de egress padrão das regiões do ClickHouse Cloud, juntamente com os endereços IP estáticos disponíveis.