Des frais supplémentaires peuvent s’appliquer au trafic inter-région. Veuillez consulter la documentation Azure la plus récente.
- Obtenez l’alias de connexion Azure pour Private Link
- Créez un Private Endpoint dans Azure
- Ajoutez le Private Endpoint Resource ID à votre organisation ClickHouse Cloud
- Ajoutez le Private Endpoint Resource ID à la liste d’autorisation de vos services
- Accédez à votre service ClickHouse Cloud à l’aide de Private Link
ClickHouse Cloud Azure PrivateLink est passé de l’utilisation de filtres resourceGUID à des filtres Resource ID. Vous pouvez toujours utiliser resourceGUID, car il est rétrocompatible, mais nous vous recommandons de passer aux filtres Resource ID. Pour migrer, créez simplement un nouvel endpoint à l’aide du Resource ID, associez-le au service, puis supprimez l’ancien endpoint basé sur resourceGUID.
Attention
Obtenir l’alias de connexion Azure pour Private Link
Option 1 : console ClickHouse Cloud
Service name et le DNS name, qui seront utilisés pour configurer Private Link.
Notez le Service name et le DNS name : ils seront nécessaires aux étapes suivantes.
Option 2 : API
INSTANCE_ID ClickHouse en filtrant par région, fournisseur de cloud et nom du service :
endpointServiceId. Vous l’utiliserez à l’étape suivante.
Créer un Private Endpoint dans Azure
Option 1 : utiliser Azure Portal pour créer un Private Endpoint dans Azure
Dans l’écran suivant, renseignez les options suivantes :
- Subscription / Resource Group : choisissez l’abonnement Azure et le groupe de ressources du Private Endpoint.
- Name : définissez un nom pour le Private Endpoint.
- Region : choisissez une région où se trouve le VNet déployé qui sera connecté à ClickHouse Cloud via Private Link.
Sélectionnez l’option Connect to an Azure resource by resource ID or alias. Pour Resource ID or alias, utilisez l’
endpointServiceId obtenu à l’étape Obtain Azure connection alias for Private Link.
Cliquez sur le bouton Next: Virtual Network.
- Virtual network : choisissez le VNet que vous souhaitez connecter à ClickHouse Cloud à l’aide de Private Link
- Subnet : choisissez le sous-réseau dans lequel le Private Endpoint sera créé
- Application security group : vous pouvez associer un ASG au Private Endpoint et l’utiliser dans les groupes de sécurité réseau pour filtrer le trafic réseau vers et depuis le Private Endpoint.
Vous pouvez éventuellement ajouter des tags à votre Private Endpoint. Cliquez sur le bouton Next: Review + create.
Enfin, cliquez sur le bouton Create. Le Connection status du Private Endpoint créé sera à l’état Pending. Il passera à l’état Approved une fois ce Private Endpoint ajouté à la liste d’autorisation du service. Ouvrez la network interface associée au Private Endpoint et copiez l’adresse IPv4 privée (10.0.0.4 dans cet exemple) ; vous aurez besoin de cette information dans les étapes suivantes.
Option 2 : utiliser Terraform pour créer un Private Endpoint dans Azure
Obtention du Private Endpoint Resource ID
id de niveau supérieur (le Resource ID du Private Endpoint, au format /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>) — n’utilisez pas les champs id imbriqués dans l’objet properties :
Méthode recommandée : utiliser le Resource ID
Méthode héritée : utiliser resourceGUID
Vous pouvez toujours utiliser resourceGuid pour assurer la compatibilité descendante. Repérez le champ resourceGuid et copiez cette valeur :
Configuration du DNS pour Private Link
${location_code}.privatelink.azure.clickhouse.cloud) et la lier à votre VNet pour accéder aux ressources via Private Link.
Créer une zone DNS privée
Créer un enregistrement DNS générique
- Ouvrez le groupe de ressources
MyAzureResourceGroupet sélectionnez la zone privée${region_code}.privatelink.azure.clickhouse.cloud. - Sélectionnez + Record set.
- Pour Name, saisissez
*. - Pour IP Address, saisissez l’adresse IP affichée pour le Private Endpoint.
- Sélectionnez OK.
Créer un lien de réseau virtuel
Il existe plusieurs façons de configurer le DNS. Configurez-le en fonction de votre cas d’usage.
Vérifiez la configuration DNS
xxxxxxxxxx.westus3.privatelink.azure.clickhouse.cloud doit pointer vers l’adresse IP du Private Endpoint (10.0.0.4 dans cet exemple).
Ajouter le Private Endpoint Resource ID de votre organisation ClickHouse Cloud
Option 1 : console ClickHouse Cloud
Option 2 : API
ENDPOINT_ID à l’aide des informations de l’étape Obtaining the Private Endpoint Resource ID.
Exécutez la commande suivante pour ajouter le Private Endpoint :
Ajoutez le Private Endpoint Resource ID à la liste d’autorisation de vos services
Option 1 : console ClickHouse Cloud
Resource ID obtenu à l’étape précédente.
Si vous souhaitez autoriser l’accès à partir d’une connexion PrivateLink existante, utilisez le menu déroulant de l’endpoint existant.
Option 2 : API
Accédez à votre service ClickHouse Cloud à l’aide de Private Link
privateDnsHostnameAPI ou DNS nameconsole, obtenu à partir de Obtenir l’alias de connexion Azure pour Private Link.
Obtenir le nom d’hôte DNS privé
Option 1 : console ClickHouse Cloud
Option 2 : API
xxxxxxx.region_code.privatelink.azure.clickhouse.cloud passera par Private Link. En revanche, xxxxxxx.region_code.azure.clickhouse.cloud passera par internet.
Utilisez privateDnsHostname pour vous connecter à votre service ClickHouse Cloud via Private Link.
Dépannage
Tester la configuration DNS
privateDnsHostnameAPI ou à DNS nameconsole dans Obtenir l’alias de connexion Azure pour Private Link
Vous devriez obtenir la réponse suivante :
Connexion réinitialisée par le pair
Le Private Endpoint est en attente
Tester la connectivité
openssl. Assurez-vous que l’état du point de terminaison Private Link est Accepted.
OpenSSL doit pouvoir établir la connexion (la sortie doit afficher CONNECTED). errno=104 est attendu.