Pré-requisitos
Habilitar o balanceador de carga privado para ClickHouse BYOC
No console do ClickHouse Cloud, habilite o balanceador de carga privado para sua infraestrutura BYOC.Configurar VPC peering
Recomendamos que você se familiarize com o recurso de VPC peering do GCP e observe as limitações do VPC peering (por exemplo, os intervalos de IP de sub-rede não podem se sobrepor entre redes VPC emparelhadas). O ClickHouse BYOC usa um balanceador de carga privado para permitir conectividade de rede por meio do peering com os serviços ClickHouse. Para criar ou excluir VPC peering no ClickHouse BYOC, siga estas etapas:As etapas de exemplo são para um cenário simples; em cenários avançados, como peering com conectividade on-premises, alguns ajustes podem ser necessários.
1
Criar uma conexão de peering
Neste exemplo, estamos configurando peering entre a rede VPC do BYOC e outra rede VPC existente.
- Navegue até “VPC Network” no projeto do Google Cloud do ClickHouse BYOC.
- Selecione “VPC network peering”.
- Clique em “Create connection”.
- Preencha os campos necessários de acordo com seus requisitos. Abaixo está uma captura de tela da criação de um peering dentro do mesmo projeto do GCP.
2
Acessar o serviço ClickHouse por meio da conexão de peering
Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para conectividade segura a partir da VPC emparelhada do usuário. O endpoint privado segue o formato do endpoint público com o sufixo
-private. Por exemplo:- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com
Configure o PSC (Private Service Connect)
O PSC (Private Service Connect) do GCP oferece uma conexão segura e privada aos seus serviços ClickHouse BYOC, sem a necessidade de VPC peering ou gateways de internet. Todo o tráfego permanece na rede do GCP, garantindo que nunca passe pela internet pública.1
Habilitar o link privado no console do ClickHouse
Certifique-se de que o balanceador de carga privado esteja ativado como pré-requisito.
<cidr-range> deve ser no mínimo um /29; consulte a orientação de dimensionamento de sub-redes NAT do GCP ao dimensionar para o número esperado de conexões.Ao habilitar o link privado em uma infraestrutura BYO-VPC, o console solicita o PSC subnet name. Informe o nome da sub-rede que você criou.A sub-rede PSC não pode ser alterada enquanto o link privado estiver habilitado. Para mudar para outra sub-rede, desabilite o link privado e habilite-o novamente com o novo nome.
2
Obter o Service name do endpoint
- No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual deseja se conectar via PSC.
- Clique em “Set up private endpoint”.
- No painel lateral exibido, copie os valores de
Service nameeDNS name— você os usará na próxima etapa. (Pode levar algum tempo para que os valores sejam gerados após a habilitação do link privado.)
3
Criar um endpoint na sua rede
- Abra seu próprio console do GCP (isto é, a conta do GCP em que sua aplicação cliente está) → Network Services → Private Service Connect → Connected Endpoints.
- Abra a caixa de diálogo de criação do Private Service Connect clicando no botão “Connect Endpoint”.
-
Preencha os seguintes campos:
- Target: use
Published service - Target service: use o
Service nameobtido na etapa anterior - Endpoint name: insira um nome válido para o endpoint
- Network/Subnetwork: escolha a rede que deseja usar para a conexão; é dessa rede que sua aplicação cliente se conectará
- IP address: escolha ou crie um novo endereço IP para o endpoint; esse endereço IP será usado na etapa Definir nome DNS privado para o endpoint
- (opcional) Enable global access: habilite esta opção se quiser disponibilizar o endpoint em qualquer região
- Clique no botão “ADD ENDPOINT” para criar o endpoint.
- Target: use
- A coluna Status mudará de Pending para Accepted quando a conexão for aprovada.
-
Depois de criar o endpoint, copie o valor de
PSC Connection ID— você o usará na próxima etapa.
4
Adicionar o Endpoint ID à lista de permissões do serviço ClickHouse
- No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual deseja se conectar via PSC.
- Clique em “Set up private endpoint”.
- No painel lateral exibido, insira o
PSC Connection IDobtido na etapa anterior no campoEndpoint IDe, opcionalmente, adicione uma descrição. - Clique em “Create endpoint”.
Se quiser permitir o acesso de uma conexão PSC existente, use o menu suspenso de endpoints existentes.
O menu suspenso exibirá as conexões PSC existentes com serviços na mesma infraestrutura.
5
Definir nome DNS privado para o endpoint
Há várias maneiras de configurar o DNS. Configure-o de acordo com seu caso de uso específico.
6
Acessar uma instância usando PSC
- No console do ClickHouse Cloud, acesse a página Settings do serviço.
- Clique em “Set up private endpoint”.
- No painel lateral exibido, copie o
DNS name.O acesso aos serviços ClickHouse via PSC é controlado pela Istio Authorization Policy no nível do serviço, gerenciada pelo ClickHouse em sua infraestrutura BYOC.