Processo de onboarding
Prepare uma conta da AWS
Inicializar a configuração do BYOC
template do CloudFormation
Módulo Terraform
Configure a infraestrutura de BYOC
- A região que você deseja usar: você pode escolher qualquer uma das regiões públicas disponíveis para o ClickHouse Cloud.
- O intervalo CIDR da VPC para BYOC: por padrão, usamos
10.0.0.0/16como intervalo CIDR da VPC de BYOC. Se você pretende usar peering de VPC com outra conta, garanta que os intervalos CIDR não se sobreponham. Aloque um intervalo CIDR adequado para o BYOC, com tamanho mínimo de/22, para acomodar os workloads necessários. - Zonas de disponibilidade da VPC de BYOC: se você pretende usar peering de VPC, alinhar as zonas de disponibilidade entre as contas de origem e de BYOC pode ajudar a reduzir os custos de tráfego entre AZs. Na AWS, os sufixos das zonas de disponibilidade (
a, b, c) podem representar IDs de zonas físicas diferentes entre contas. Consulte o guia da AWS para mais detalhes.
VPC gerenciada pelo cliente
- Aloque pelo menos 3 sub-redes privadas em 3 zonas de disponibilidade diferentes para uso do ClickHouse Cloud.
- Certifique-se de que cada sub-rede tenha um bloco CIDR mínimo de
/23(por exemplo, 10.0.0.0/23) para fornecer endereços IP suficientes para a implantação do ClickHouse. - Adicione a tag
kubernetes.io/role/internal-elb=1a cada sub-rede para habilitar a configuração correta do load balancer.


- Configure o endpoint de gateway do S3 Se a sua VPC ainda não tiver um endpoint de gateway do S3 configurado, será necessário criar um para permitir uma comunicação privada e segura entre sua VPC e o Amazon S3. Esse endpoint permite que seus serviços ClickHouse acessem o S3 sem passar pela internet pública. Consulte a captura de tela abaixo para ver uma configuração de exemplo.

Entre em contato com o Suporte do ClickHouse Crie um ticket de suporte com as seguintes informações:
- O ID da sua conta AWS
- A região da AWS em que você deseja implantar o serviço
- O ID da sua VPC
- Os IDs das sub-redes privadas que você alocou para o ClickHouse
- As zonas de disponibilidade em que essas sub-redes estão
Opcional: Configurar peering de VPC
Etapa 1: Habilite o balanceador de carga privado para o ClickHouse BYOC
Etapa 2 Criar uma conexão de peering
- Acesse o Dashboard de VPC na conta BYOC do ClickHouse.
- Selecione Peering Connections.
- Clique em Create Peering Connection.
- Defina o VPC Requester como o ID da VPC do ClickHouse.
- Defina o VPC Accepter como o ID da VPC de destino. (Selecione outra conta, se aplicável.)
- Clique em Create Peering Connection.

Etapa 3 Aceite a solicitação de conexão de peering

Etapa 4 Adicione o destino às tabelas de rotas da VPC do ClickHouse
- Selecione Route Tables no Dashboard da VPC.
- Procure o ID da VPC do ClickHouse. Edite cada tabela de rotas associada às sub-redes privadas.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC de destino em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.

Etapa 5 Adicione o destino às tabelas de rotas da VPC de destino
- Selecione Route Tables no painel da VPC.
- Procure o ID da VPC de destino.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC do ClickHouse em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.

Etapa 6: Edite o Security Group para permitir acesso da VPC com peering
Agora, o serviço ClickHouse deve estar acessível a partir da VPC com peering. Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para garantir conectividade segura a partir da VPC com peering do usuário. O endpoint privado segue o formato do endpoint público, com o sufixo
-private. Por exemplo:
- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Processo de upgrade
As janelas de manutenção não se aplicam a correções de segurança e de vulnerabilidades. Elas são tratadas como upgrades fora do ciclo, com comunicação em tempo hábil para coordenar um horário adequado e minimizar o impacto operacional.
Funções do IAM para o CloudFormation
Função de bootstrap do IAM
- Operações de EC2 e VPC: Necessárias para configurar a VPC e os clusters do EKS.
- Operações de S3 (por exemplo,
s3:CreateBucket): Necessárias para criar buckets para o armazenamento BYOC do ClickHouse. - Permissões
route53:*: Necessárias para que o DNS externo configure registros no Route 53. - Operações de IAM (por exemplo,
iam:CreatePolicy): Necessárias para que os controladores criem funções adicionais (consulte a próxima seção para mais detalhes). - Operações de EKS: Limitadas a recursos com nomes que começam com o prefixo
clickhouse-cloud.
Funções adicionais de IAM criados pelo controlador
ClickHouseManagementRole criada via CloudFormation, o controlador criará várias funções adicionais.
Essas funções são assumidos por aplicações em execução no cluster EKS do cliente:
- State Exporter Role
- Componente do ClickHouse que reporta informações sobre a integridade do serviço ao ClickHouse Cloud.
- Requer permissão para gravar em uma fila do SQS pertencente ao ClickHouse Cloud.
- Load-Balancer Controller
- Controlador padrão de load balancer da AWS.
- Controlador EBS CSI para gerenciar volumes dos serviços ClickHouse.
- External-DNS
- Propaga configurações de DNS para o Route 53.
- Cert-Manager
- Provisiona certificados TLS para domínios de serviço BYOC.
- Cluster Autoscaler
- Ajusta o tamanho do grupo de nós conforme necessário.
data-plane-mgmt permite que um componente do Control Plane do ClickHouse Cloud faça a reconciliação dos recursos personalizados necessários, como ClickHouseCluster e o Virtual Service/Gateway do Istio.
Limites de rede
- Entrada: Tráfego que entra na VPC BYOC do cliente.
- Saída: Tráfego originado na VPC BYOC do cliente e enviado para um destino externo.
- Público: Um endpoint de rede acessível pela internet pública.
- Privado: Um endpoint de rede acessível apenas por conexões privadas, como peering de VPC, VPC Private Link ou Tailscale.