Filtrage par adresses IP
Les filtres IP déterminent quelles adresses IP source sont autorisées à se connecter à votre instance ClickHouse Managed Postgres, assurant un contrôle d’accès au niveau du réseau afin de protéger votre base de données contre les connexions non autorisées.Configuration des filtres IP
- Accédez à l’onglet Paramètres
- Sous Filtres IP, cliquez sur Modifier
- Ajoutez les adresses IP ou plages CIDR autorisées à se connecter
- Cliquez sur Enregistrer pour appliquer les modifications
- Des adresses IP individuelles (par ex.
203.0.113.5) - Des plages CIDR pour les réseaux (par ex.
192.168.1.0/24) - Partout pour autoriser toutes les adresses IP (non recommandé en production)
- Nulle part pour bloquer toutes les connexions
Chiffrement
ClickHouse Managed Postgres chiffre vos données au repos comme en transit afin d’assurer une protection complète.Chiffrement au repos
Toutes les données stockées par ClickHouse Managed Postgres sont chiffrées au repos afin de les protéger contre tout accès non autorisé à l’infrastructure de stockage sous-jacente.Chiffrement du stockage NVMe
Chiffrement du stockage objet
Les sauvegardes et les archives du Write-Ahead Log (WAL) stockées dans le stockage objet sont également chiffrées au repos. Cela inclut :- Les sauvegardes complètes quotidiennes
- Les archives WAL incrémentales
- Les données de restauration à un instant précis
Le chiffrement au repos est activé par défaut pour toutes les instances ClickHouse Managed Postgres et ne peut pas être désactivé. Aucune configuration supplémentaire n’est nécessaire.
Chiffrement des données en transit
Toutes les connexions réseau à ClickHouse Managed Postgres sont sécurisées à l’aide de TLS (Transport Layer Security) afin de protéger les données pendant leur transfert entre vos applications et la base de données.Configuration TLS/SSL
AWS PrivateLink
AWS PrivateLink permet une connectivité privée entre votre instance ClickHouse Managed Postgres et votre Virtual Private Cloud (VPC) AWS, sans exposer le trafic à l’Internet public. Cela ajoute une couche supplémentaire d’isolation réseau et de sécurité.Configuration manuelle requiseLa prise en charge d’AWS PrivateLink est disponible, mais nécessite une configuration manuelle par le support ClickHouse. Cette fonctionnalité est idéale pour les clients Enterprise ayant des exigences strictes en matière d’isolation réseau.
Demander la configuration d’AWS PrivateLink
Pour activer AWS PrivateLink pour votre instance ClickHouse Managed Postgres :- Contactez le support ClickHouse en créant un ticket de support
-
Fournissez les informations suivantes :
- Votre Organization ID ClickHouse
- L’ID/le hostname du service Postgres
- Les ID/ARN de compte AWS auxquels vous souhaitez connecter le Private Link
- (Facultatif) Toute Region autre que celle de l’instance Postgres depuis laquelle vous souhaitez vous connecter
-
Le support ClickHouse :
- Provisionnera le endpoint Private Link côté ClickHouse Managed Postgres
- Vous fournira les connection details du endpoint, que vous pourrez utiliser pour créer une interface endpoint.
-
Configurez votre AWS PrivateLink :
- Créez l’AWS PrivateLink en accédant à l’interface endpoint dans les paramètres AWS et en utilisant la configuration fournie par le support ClickHouse.
- Une fois votre AWS PrivateLink à l’état « Available », vous pouvez vous y connecter à l’aide du nom DNS privé fourni dans l’UI AWS.
GCP Private Service Connect
Private Service Connect permet une connectivité privée entre votre instance ClickHouse Managed Postgres et votre Virtual Private Cloud (VPC) GCP, sans exposer le trafic à l’internet public. Pour activer Private Service Connect sur votre instance ClickHouse Managed Postgres, contactez le support ClickHouse en créant un ticket de support.Rétention des sauvegardes
ClickHouse Managed Postgres sauvegarde automatiquement vos données pour les protéger contre les suppressions accidentelles, la corruption et d’autres scénarios de perte de données.Politique de rétention
- Période de rétention par défaut : 7 jours
- Fréquence des sauvegardes : sauvegardes complètes quotidiennes + archivage continu du WAL (toutes les 60 secondes ou tous les 16 Mo, selon la première éventualité)
- Granularité de la restauration : restauration à un instant donné, à n’importe quel moment de la période de rétention
Sécurité des sauvegardes
Les sauvegardes sont stockées avec les mêmes garanties de sécurité que vos données principales :- Chiffrement au repos dans le stockage objet
- Buckets de stockage isolés par instance, avec des identifiants aux autorisations limitées
- Contrôle d’accès limité à l’instance Postgres liée à la sauvegarde.