온보딩 절차
AWS 계정 준비
BYOC 설정 초기화
CloudFormation 템플릿
Terraform 모듈
BYOC 인프라 설정
- 사용할 리전: ClickHouse Cloud에서 제공하는 공개 리전 중 하나를 선택할 수 있습니다.
- BYOC용 VPC CIDR 범위: 기본적으로 BYOC VPC CIDR 범위로
10.0.0.0/16을 사용합니다. 다른 계정과 VPC 피어링을 사용할 계획이라면 CIDR 범위가 서로 겹치지 않도록 하십시오. 필요한 워크로드를 수용할 수 있도록 BYOC에 최소/22크기의 적절한 CIDR 범위를 할당하십시오. - BYOC VPC의 가용 영역(Availability Zone): VPC 피어링을 사용할 계획이라면 소스 계정과 BYOC 계정의 가용 영역을 맞추면 AZ 간 트래픽 비용을 줄이는 데 도움이 될 수 있습니다. AWS에서는 가용 영역 접미사(
a, b, c)가 계정마다 서로 다른 물리적 영역 ID를 나타낼 수 있습니다. 자세한 내용은 AWS 가이드를 참조하십시오.
고객 관리형 VPC
- ClickHouse Cloud에서 사용할 수 있도록, 서로 다른 3개의 가용 영역에 걸쳐 최소 3개의 프라이빗 서브넷을 할당하세요.
- ClickHouse 배포에 충분한 IP 주소를 제공할 수 있도록 각 서브넷에 최소
/23의 CIDR 범위(예: 10.0.0.0/23)가 있는지 확인하세요. - 로드 밸런서가 올바르게 구성되도록 각 서브넷에
kubernetes.io/role/internal-elb=1태그를 추가하세요.


- S3 Gateway Endpoint 구성 VPC에 S3 Gateway Endpoint가 아직 구성되어 있지 않다면, VPC와 Amazon S3 간의 안전한 프라이빗 통신을 위해 이를 생성해야 합니다. 이 endpoint를 사용하면 ClickHouse 서비스가 퍼블릭 인터넷을 거치지 않고 S3에 액세스할 수 있습니다. 구성 예시는 아래 스크린샷을 참고하세요.

ClickHouse 지원팀에 문의 다음 정보를 포함하여 지원 티켓을 생성하세요:
- AWS 계정 ID
- 서비스를 배포하려는 AWS 리전
- VPC ID
- ClickHouse용으로 할당한 프라이빗 서브넷 ID
- 해당 서브넷이 속한 가용 영역
선택 사항: VPC 피어링 설정
1단계: ClickHouse BYOC용 프라이빗 로드 밸런서 활성화
2단계 피어링 연결 생성
- ClickHouse BYOC 계정의 VPC Dashboard로 이동합니다.
- Peering Connections를 선택합니다.
- Create Peering Connection을 클릭합니다.
- VPC Requester를 ClickHouse VPC ID로 설정합니다.
- VPC Accepter를 대상 VPC ID로 설정합니다. (해당하는 경우 다른 계정을 선택합니다.)
- Create Peering Connection을 클릭합니다.

3단계 피어링 연결 요청 수락

4단계 ClickHouse VPC 라우트 테이블에 대상 추가
- VPC Dashboard에서 Route Tables를 선택합니다.
- ClickHouse VPC ID를 검색합니다. 프라이빗 서브넷에 연결된 각 라우트 테이블을 편집합니다.
- Routes 탭 아래에 있는 Edit 버튼을 클릭합니다.
- Add another route를 클릭합니다.
- Destination에 대상 VPC의 CIDR 범위를 입력합니다.
- Target에서 “Peering Connection”과 피어링 연결 ID를 선택합니다.

5단계 대상 VPC 라우팅 테이블에 대상 추가
- VPC Dashboard에서 Route Tables를 선택합니다.
- 대상 VPC ID를 검색합니다.
- Routes 탭에서 Edit 버튼을 클릭합니다.
- Add another route를 클릭합니다.
- Destination에 ClickHouse VPC의 CIDR 범위를 입력합니다.
- Target으로 “Peering Connection”과 피어링 연결 ID를 선택합니다.

6단계: 피어링된 VPC 액세스를 허용하도록 Security Group 수정
이제 피어링된 VPC에서 ClickHouse 서비스에 액세스할 수 있어야 합니다. ClickHouse에 비공개로 액세스할 수 있도록, 사용자의 피어링된 VPC에서 안전하게 연결할 수 있는 프라이빗 로드 밸런서와 엔드포인트가 프로비저닝됩니다. 프라이빗 엔드포인트는 퍼블릭 엔드포인트 형식을 따르며
-private 접미사가 추가됩니다. 예시는 다음과 같습니다.
- 퍼블릭 엔드포인트:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - 프라이빗 엔드포인트:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
업그레이드 프로세스
유지 관리 기간은 보안 및 취약점 수정에는 적용되지 않습니다. 이러한 작업은 정기 일정 외 업그레이드로 처리되며, 적절한 시간을 조율하고 운영 영향을 최소화할 수 있도록 적시에 안내해 드립니다.
CloudFormation용 IAM 역할
Bootstrap IAM 역할
- EC2 및 VPC 작업: VPC 및 EKS 클러스터를 설정하는 데 필요합니다.
- S3 작업(예:
s3:CreateBucket): ClickHouse BYOC 스토리지용 버킷을 생성하는 데 필요합니다. route53:*권한: 외부 DNS가 Route 53에서 레코드를 구성할 수 있도록 필요합니다.- IAM 작업(예:
iam:CreatePolicy): 컨트롤러가 추가 역할을 생성하는 데 필요합니다(자세한 내용은 다음 섹션을 참조하십시오). - EKS 작업: 이름이
clickhouse-cloud접두사로 시작하는 리소스로 제한됩니다.
컨트롤러가 생성하는 추가 IAM 역할
ClickHouseManagementRole 외에도 컨트롤러는 여러 추가 역할을 생성합니다.
이 역할들은 고객의 EKS 클러스터 내에서 실행되는 애플리케이션이 수임합니다.
- State Exporter Role
- 서비스 상태 정보를 ClickHouse Cloud에 보고하는 ClickHouse 구성 요소입니다.
- ClickHouse Cloud가 소유한 SQS 큐에 쓰기 권한이 필요합니다.
- Load-Balancer Controller
- 표준 AWS 로드 밸런서 컨트롤러입니다.
- ClickHouse 서비스의 볼륨을 관리하는 EBS CSI 컨트롤러입니다.
- External-DNS
- DNS 구성을 Route 53에 전파합니다.
- Cert-Manager
- BYOC 서비스 도메인용 TLS 인증서를 프로비저닝합니다.
- Cluster Autoscaler
- 필요에 따라 노드 그룹 크기를 조정합니다.
data-plane-mgmt**는 ClickHouseCluster 및 Istio Virtual Service/Gateway와 같은 필요한 커스텀 리소스를 reconcile할 수 있도록 ClickHouse Cloud 컨트롤 플레인 구성 요소에 권한을 부여합니다.
네트워크 경계
- 인바운드: 고객 BYOC VPC로 들어오는 트래픽입니다.
- 아웃바운드: 고객 BYOC VPC에서 시작되어 외부 대상으로 전송되는 트래픽입니다.
- 공개: 공용 인터넷에서 접근할 수 있는 네트워크 엔드포인트입니다.
- 비공개: VPC 피어링, VPC Private Link 또는 Tailscale과 같은 비공개 연결을 통해서만 접근할 수 있는 네트워크 엔드포인트입니다.