메인 콘텐츠로 건너뛰기

온보딩 절차

고객은 저희에 문의하여 온보딩을 시작할 수 있습니다. 고객은 전용 AWS 계정을 보유하고 있어야 하며, 사용할 리전을 알고 있어야 합니다. 현재는 ClickHouse Cloud에서 지원하는 리전에서만 BYOC 서비스를 생성할 수 있습니다.

AWS 계정 준비

더 나은 격리 수준을 위해 ClickHouse BYOC 배포를 호스팅할 전용 AWS 계정을 준비하는 것이 권장됩니다. 하지만 공유 계정과 기존 VPC를 사용하는 것도 가능합니다. 자세한 내용은 아래의 BYOC 인프라 설정을 참조하십시오. 이 계정과 초기 조직 관리자 이메일을 사용해 ClickHouse 지원팀에 문의할 수 있습니다.

BYOC 설정 초기화

초기 BYOC 설정은 CloudFormation 템플릿 또는 Terraform 모듈을 사용해 수행할 수 있습니다. 두 방법 모두 동일한 IAM 역할을 생성하므로 ClickHouse Cloud의 BYOC 컨트롤러가 인프라를 관리할 수 있습니다. ClickHouse를 실행하는 데 필요한 S3, VPC 및 컴퓨트 리소스는 이 초기 설정에 포함되지 않습니다.

CloudFormation 템플릿

BYOC CloudFormation 템플릿

Terraform 모듈

BYOC용 Terraform 모듈

BYOC 인프라 설정

CloudFormation 스택을 생성한 후에는 cloud console에서 S3, VPC, EKS 클러스터를 포함한 인프라를 설정하라는 안내가 표시됩니다. 이 단계에서는 나중에 변경할 수 없는 일부 구성을 결정해야 합니다. 구체적으로는 다음과 같습니다.
  • 사용할 리전: ClickHouse Cloud에서 제공하는 공개 리전 중 하나를 선택할 수 있습니다.
  • BYOC용 VPC CIDR 범위: 기본적으로 BYOC VPC CIDR 범위로 10.0.0.0/16을 사용합니다. 다른 계정과 VPC 피어링을 사용할 계획이라면 CIDR 범위가 서로 겹치지 않도록 하십시오. 필요한 워크로드를 수용할 수 있도록 BYOC에 최소 /22 크기의 적절한 CIDR 범위를 할당하십시오.
  • BYOC VPC의 가용 영역(Availability Zone): VPC 피어링을 사용할 계획이라면 소스 계정과 BYOC 계정의 가용 영역을 맞추면 AZ 간 트래픽 비용을 줄이는 데 도움이 될 수 있습니다. AWS에서는 가용 영역 접미사(a, b, c)가 계정마다 서로 다른 물리적 영역 ID를 나타낼 수 있습니다. 자세한 내용은 AWS 가이드를 참조하십시오.

고객 관리형 VPC

기본적으로 ClickHouse Cloud는 BYOC 배포에서 격리를 강화하기 위해 전용 VPC를 프로비저닝합니다. 하지만 계정의 기존 VPC를 사용할 수도 있습니다. 이 경우 별도의 구성이 필요하며, ClickHouse 지원팀와 협의하여 진행해야 합니다. 기존 VPC 구성
  1. ClickHouse Cloud에서 사용할 수 있도록, 서로 다른 3개의 가용 영역에 걸쳐 최소 3개의 프라이빗 서브넷을 할당하세요.
  2. ClickHouse 배포에 충분한 IP 주소를 제공할 수 있도록 각 서브넷에 최소 /23의 CIDR 범위(예: 10.0.0.0/23)가 있는지 확인하세요.
  3. 로드 밸런서가 올바르게 구성되도록 각 서브넷에 kubernetes.io/role/internal-elb=1 태그를 추가하세요.

BYOC VPC 서브넷

BYOC VPC 서브넷 태그
  1. S3 Gateway Endpoint 구성 VPC에 S3 Gateway Endpoint가 아직 구성되어 있지 않다면, VPC와 Amazon S3 간의 안전한 프라이빗 통신을 위해 이를 생성해야 합니다. 이 endpoint를 사용하면 ClickHouse 서비스가 퍼블릭 인터넷을 거치지 않고 S3에 액세스할 수 있습니다. 구성 예시는 아래 스크린샷을 참고하세요.

BYOC S3 Endpoint
ClickHouse 지원팀에 문의 다음 정보를 포함하여 지원 티켓을 생성하세요:
  • AWS 계정 ID
  • 서비스를 배포하려는 AWS 리전
  • VPC ID
  • ClickHouse용으로 할당한 프라이빗 서브넷 ID
  • 해당 서브넷이 속한 가용 영역

선택 사항: VPC 피어링 설정

ClickHouse BYOC의 VPC 피어링을 생성하거나 삭제하려면 다음 단계를 따르십시오:

1단계: ClickHouse BYOC용 프라이빗 로드 밸런서 활성화

프라이빗 로드 밸런서를 활성화하려면 ClickHouse 지원팀에 문의하십시오.

2단계 피어링 연결 생성

  1. ClickHouse BYOC 계정의 VPC Dashboard로 이동합니다.
  2. Peering Connections를 선택합니다.
  3. Create Peering Connection을 클릭합니다.
  4. VPC Requester를 ClickHouse VPC ID로 설정합니다.
  5. VPC Accepter를 대상 VPC ID로 설정합니다. (해당하는 경우 다른 계정을 선택합니다.)
  6. Create Peering Connection을 클릭합니다.

BYOC 피어링 연결 생성

3단계 피어링 연결 요청 수락

피어링 계정으로 이동한 다음 (VPC -> Peering connections -> Actions -> Accept request) 페이지에서 이 VPC 피어링 요청을 승인합니다.
BYOC 피어링 연결 수락

4단계 ClickHouse VPC 라우트 테이블에 대상 추가

ClickHouse BYOC 계정에서 다음을 수행하십시오.
  1. VPC Dashboard에서 Route Tables를 선택합니다.
  2. ClickHouse VPC ID를 검색합니다. 프라이빗 서브넷에 연결된 각 라우트 테이블을 편집합니다.
  3. Routes 탭 아래에 있는 Edit 버튼을 클릭합니다.
  4. Add another route를 클릭합니다.
  5. Destination에 대상 VPC의 CIDR 범위를 입력합니다.
  6. Target에서 “Peering Connection”과 피어링 연결 ID를 선택합니다.

BYOC 라우트 테이블 추가

5단계 대상 VPC 라우팅 테이블에 대상 추가

피어링이 설정된 AWS 계정에서 다음을 수행하십시오.
  1. VPC Dashboard에서 Route Tables를 선택합니다.
  2. 대상 VPC ID를 검색합니다.
  3. Routes 탭에서 Edit 버튼을 클릭합니다.
  4. Add another route를 클릭합니다.
  5. Destination에 ClickHouse VPC의 CIDR 범위를 입력합니다.
  6. Target으로 “Peering Connection”과 피어링 연결 ID를 선택합니다.

BYOC 라우팅 테이블 경로 추가

6단계: 피어링된 VPC 액세스를 허용하도록 Security Group 수정

ClickHouse BYOC 계정에서 피어링된 VPC의 트래픽을 허용하도록 Security Group 설정을 업데이트해야 합니다. 피어링된 VPC의 CIDR 범위를 포함하는 인바운드 규칙을 추가해 달라고 ClickHouse 지원팀에 문의하십시오.
이제 피어링된 VPC에서 ClickHouse 서비스에 액세스할 수 있어야 합니다. ClickHouse에 비공개로 액세스할 수 있도록, 사용자의 피어링된 VPC에서 안전하게 연결할 수 있는 프라이빗 로드 밸런서와 엔드포인트가 프로비저닝됩니다. 프라이빗 엔드포인트는 퍼블릭 엔드포인트 형식을 따르며 -private 접미사가 추가됩니다. 예시는 다음과 같습니다.
  • 퍼블릭 엔드포인트: h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
  • 프라이빗 엔드포인트: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
선택 사항으로, 피어링이 정상적으로 작동하는 것을 확인한 후 ClickHouse BYOC의 퍼블릭 로드 밸런서 제거를 요청할 수 있습니다.

업그레이드 프로세스

ClickHouse 데이터베이스 버전 업그레이드, ClickHouse Operator, EKS 및 기타 구성 요소를 포함한 소프트웨어는 정기적으로 업그레이드됩니다. 원활한 업그레이드(예: 롤링 업그레이드 및 재시작)를 목표로 하지만, ClickHouse 버전 변경 및 EKS 노드 업그레이드와 같은 일부 작업은 서비스에 영향을 줄 수 있습니다. 고객은 유지 관리 기간(예: 매주 화요일 오전 1:00 PDT)을 지정할 수 있으며, 이렇게 하면 이러한 업그레이드는 예약된 시간에만 수행됩니다.
유지 관리 기간은 보안 및 취약점 수정에는 적용되지 않습니다. 이러한 작업은 정기 일정 외 업그레이드로 처리되며, 적절한 시간을 조율하고 운영 영향을 최소화할 수 있도록 적시에 안내해 드립니다.

CloudFormation용 IAM 역할

Bootstrap IAM 역할

Bootstrap IAM 역할에는 다음 권한이 필요합니다:
  • EC2 및 VPC 작업: VPC 및 EKS 클러스터를 설정하는 데 필요합니다.
  • S3 작업(예: s3:CreateBucket): ClickHouse BYOC 스토리지용 버킷을 생성하는 데 필요합니다.
  • route53:* 권한: 외부 DNS가 Route 53에서 레코드를 구성할 수 있도록 필요합니다.
  • IAM 작업(예: iam:CreatePolicy): 컨트롤러가 추가 역할을 생성하는 데 필요합니다(자세한 내용은 다음 섹션을 참조하십시오).
  • EKS 작업: 이름이 clickhouse-cloud 접두사로 시작하는 리소스로 제한됩니다.

컨트롤러가 생성하는 추가 IAM 역할

CloudFormation을 통해 생성되는 ClickHouseManagementRole 외에도 컨트롤러는 여러 추가 역할을 생성합니다. 이 역할들은 고객의 EKS 클러스터 내에서 실행되는 애플리케이션이 수임합니다.
  • State Exporter Role
    • 서비스 상태 정보를 ClickHouse Cloud에 보고하는 ClickHouse 구성 요소입니다.
    • ClickHouse Cloud가 소유한 SQS 큐에 쓰기 권한이 필요합니다.
  • Load-Balancer Controller
    • 표준 AWS 로드 밸런서 컨트롤러입니다.
    • ClickHouse 서비스의 볼륨을 관리하는 EBS CSI 컨트롤러입니다.
  • External-DNS
    • DNS 구성을 Route 53에 전파합니다.
  • Cert-Manager
    • BYOC 서비스 도메인용 TLS 인증서를 프로비저닝합니다.
  • Cluster Autoscaler
    • 필요에 따라 노드 그룹 크기를 조정합니다.
K8s-control-planek8s-worker 역할은 AWS EKS 서비스가 수임하도록 되어 있습니다. 마지막으로 **data-plane-mgmt**는 ClickHouseCluster 및 Istio Virtual Service/Gateway와 같은 필요한 커스텀 리소스를 reconcile할 수 있도록 ClickHouse Cloud 컨트롤 플레인 구성 요소에 권한을 부여합니다.

네트워크 경계

이 섹션에서는 고객 BYOC VPC로 오가는 다양한 네트워크 트래픽을 설명합니다.
  • 인바운드: 고객 BYOC VPC로 들어오는 트래픽입니다.
  • 아웃바운드: 고객 BYOC VPC에서 시작되어 외부 대상으로 전송되는 트래픽입니다.
  • 공개: 공용 인터넷에서 접근할 수 있는 네트워크 엔드포인트입니다.
  • 비공개: VPC 피어링, VPC Private Link 또는 Tailscale과 같은 비공개 연결을 통해서만 접근할 수 있는 네트워크 엔드포인트입니다.
ClickHouse 클라이언트 트래픽을 수신하기 위해 Istio 인그레스가 AWS NLB 뒤에 배포됩니다. 인바운드, 공개 (비공개일 수도 있음) Istio 인그레스 gateway가 TLS를 종료합니다. Let’s Encrypt와 CertManager를 통해 프로비저닝된 인증서는 EKS cluster 내 secret에 저장됩니다. Istio와 ClickHouse는 동일한 VPC 내에 있으므로, 둘 사이의 트래픽은 AWS에 의해 암호화됩니다. 기본적으로 인그레스는 IP 허용 목록 필터링을 통해 공용으로 접근할 수 있습니다. 고객은 VPC 피어링을 구성하여 이를 비공개로 만들고 공개 연결을 비활성화할 수 있습니다. 접근을 제한하려면 IP 필터를 설정할 것을 강력히 권장합니다.

문제 해결용 접근 권한

인바운드, 퍼블릭(프라이빗도 가능) ClickHouse Cloud 엔지니어는 Tailscale을 통한 문제 해결용 접근 권한이 필요합니다. BYOC 배포에는 필요한 시점에만 사용하는 인증서 기반 인증이 프로비저닝됩니다.

청구 스크레이퍼

아웃바운드, 프라이빗 청구 스크레이퍼는 ClickHouse에서 청구 데이터를 수집해 ClickHouse Cloud가 소유한 S3 버킷으로 전송합니다. 이 스크레이퍼는 ClickHouse 서버 컨테이너와 함께 사이드카로 실행되며, CPU 및 메모리 메트릭을 주기적으로 스크레이프합니다. 동일한 리전 내 요청은 VPC 게이트웨이 서비스 엔드포인트를 통해 라우팅됩니다.

알림

아웃바운드, 공개 고객의 ClickHouse 클러스터가 비정상 상태이면 AlertManager가 알림을 ClickHouse Cloud로 전송하도록 구성됩니다. 메트릭과 로그는 고객의 BYOC VPC 내부에 저장됩니다. 현재 로그는 EBS에 로컬로 저장됩니다. 향후 업데이트에서는 BYOC VPC 내부의 ClickHouse 서비스인 LogHouse에 저장될 예정입니다. 메트릭은 Prometheus 및 Thanos 스택을 사용하며, BYOC VPC 내부에 로컬로 저장됩니다.

서비스 상태

아웃바운드 State Exporter는 ClickHouse 서비스 상태 정보를 ClickHouse Cloud 소유의 SQS로 전송합니다.
마지막 수정일 2026년 6월 12일