Процесс онбординга
Подготовьте учетную запись AWS
Инициализация BYOC
Шаблон CloudFormation
Модуль Terraform
Настройка инфраструктуры BYOC
- Регион, который вы хотите использовать: вы можете выбрать любой из общедоступных регионов, доступных для ClickHouse Cloud.
- Диапазон VPC CIDR для BYOC: по умолчанию для диапазона VPC CIDR BYOC используется
10.0.0.0/16. Если вы планируете использовать пиринг VPC с другой учетной записью, убедитесь, что диапазоны CIDR не пересекаются. Выделите для BYOC подходящий диапазон CIDR с минимальным размером/22, чтобы разместить необходимые рабочие нагрузки. - Зоны доступности для BYOC VPC: если вы планируете использовать пиринг VPC, согласование зон доступности между исходной и BYOC-учетными записями поможет снизить затраты на межзонный трафик. В AWS суффиксы зон доступности (
a, b, c) могут соответствовать разным идентификаторам физических зон в разных учетных записях. Подробности см. в руководстве AWS.
VPC под управлением клиента
- Выделите как минимум 3 приватные подсети в 3 разных зонах доступности для использования ClickHouse Cloud.
- Убедитесь, что каждая подсеть имеет как минимум диапазон CIDR
/23(например, 10.0.0.0/23), чтобы обеспечить достаточное количество IP-адресов для развертывания ClickHouse. - Добавьте тег
kubernetes.io/role/internal-elb=1в каждую подсеть, чтобы обеспечить корректную настройку балансировщика нагрузки.


- Настройте шлюзовую конечную точку S3 Если в вашей VPC ещё не настроена шлюзовая конечная точка S3, вам нужно будет создать её, чтобы обеспечить безопасное приватное взаимодействие между вашей VPC и Amazon S3. Эта конечная точка позволяет сервисам ClickHouse получать доступ к S3 без выхода в публичный интернет. Ниже приведён пример конфигурации.

Свяжитесь с поддержкой ClickHouse Создайте тикет в поддержку, указав следующую информацию:
- Идентификатор вашей учетной записи AWS
- Регион AWS, в котором вы хотите развернуть сервис
- Идентификатор вашей VPC
- Идентификаторы приватных подсетей, которые вы выделили для ClickHouse
- Зоны доступности, в которых находятся эти подсети
Дополнительно: настройка пиринга VPC
Шаг 1: Включите частный балансировщик нагрузки для ClickHouse BYOC
Шаг 2. Создайте пиринговое соединение
- Перейдите на панель мониторинга VPC в аккаунте ClickHouse BYOC.
- Выберите Peering Connections.
- Нажмите Create Peering Connection.
- В поле VPC Requester укажите ClickHouse VPC ID.
- В поле VPC Accepter укажите идентификатор целевой VPC. (При необходимости выберите другую учётную запись)
- Нажмите Create Peering Connection.

Шаг 3. Примите запрос на пиринговое соединение

Шаг 4. Добавьте пункт назначения в таблицы маршрутизации VPC ClickHouse
- Выберите Route Tables на панели мониторинга VPC.
- Найдите идентификатор VPC ClickHouse. Измените каждую таблицу маршрутизации, связанную с приватными подсетями.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите диапазон CIDR целевой VPC в поле Destination.
- Выберите “Peering Connection” и идентификатор пирингового соединения в поле Target.

Шаг 5. Добавьте пункт назначения в таблицы маршрутизации целевой VPC
- Выберите Route Tables на панели панель мониторинга VPC.
- Найдите целевой VPC ID.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите диапазон CIDR VPC ClickHouse в поле Destination.
- Выберите “Peering Connection” и ID пирингового соединения в поле Target.

Шаг 6: Измените группу безопасности, чтобы разрешить доступ из VPC, подключённой через пиринг
Теперь сервис ClickHouse должен быть доступен из VPC, подключённой через пиринг. Для частного доступа к ClickHouse выделяются частный балансировщик нагрузки и конечная точка, обеспечивающие безопасное подключение из VPC пользователя, подключённой через пиринг. Частная конечная точка соответствует формату публичной конечной точки с суффиксом
-private. Например:
- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Процесс обновления
Окна обслуживания не распространяются на исправления, связанные с безопасностью и уязвимостями. Такие обновления выполняются вне планового цикла, при этом мы заранее связываемся с клиентами, чтобы согласовать подходящее время и свести к минимуму влияние на работу сервиса.
Роли IAM для CloudFormation
Bootstrap роль IAM
- Операции с EC2 и VPC: Требуются для настройки VPC и кластеров EKS.
- Операции с S3 (например,
s3:CreateBucket): Нужны для создания бакетов для хранилища BYOC в ClickHouse. - Разрешения
route53:*: Требуются внешнему DNS для настройки записей в Route 53. - Операции IAM (например,
iam:CreatePolicy): Нужны контроллерам для создания дополнительных ролей (подробности см. в следующем разделе). - Операции EKS: Ограничены ресурсами, имена которых начинаются с префикса
clickhouse-cloud.
Дополнительные роли IAM, создаваемые контроллером
ClickHouseManagementRole, создаваемой через CloudFormation, контроллер создаст несколько дополнительных ролей.
Эти роли берут на себя приложения, работающие в EKS-кластере клиента:
- Роль экспортера состояния
- Компонент ClickHouse, который передаёт в ClickHouse Cloud информацию о состоянии сервиса.
- Требует разрешения на запись в очередь SQS, принадлежащую ClickHouse Cloud.
- Контроллер балансировщика нагрузки
- Стандартный контроллер AWS для балансировщика нагрузки.
- Контроллер EBS CSI для управления томами сервисов ClickHouse.
- External-DNS
- Публикует конфигурацию DNS в Route 53.
- Cert-Manager
- Выпускает TLS-сертификаты для доменов сервиса BYOC.
- Cluster Autoscaler
- При необходимости изменяет размер группы узлов.
data-plane-mgmt позволяет компоненту Control Plane в ClickHouse Cloud синхронизировать необходимые пользовательские ресурсы, такие как ClickHouseCluster и Istio Virtual Service/Gateway.
Сетевые границы
- Входящий: трафик, поступающий в клиентский BYOC VPC.
- Исходящий: трафик, исходящий из клиентского BYOC VPC и направляемый во внешний пункт назначения.
- Публичный: сетевая конечная точка, доступная из общедоступного интернета.
- Приватный: сетевая конечная точка, доступная только через приватные соединения, такие как пиринг VPC, VPC Private Link или Tailscale.