ClickHouse Cloud admite PrivateLink entre regiones desde las siguientes regiones:
- sa-east-1
- il-central-1
- me-south-1
- mx-central-1
- eu-central-2
- eu-north-1
- eu-south-2
- eu-west-3
- eu-south-1
- eu-west-2
- eu-west-1
- eu-central-1
- ca-west-1
- ca-central-1
- ap-northeast-1
- ap-southeast-2
- ap-southeast-1
- ap-northeast-2
- ap-northeast-3
- ap-south-1
- ap-southeast-4
- ap-southeast-3
- ap-south-2
- ap-east-1
- af-south-1
- us-west-2
- us-west-1
- us-east-2
- us-east-1 Consideraciones sobre precios: AWS cobrará a los usuarios por la transferencia de datos entre regiones; consulte los precios aquí.
- Obtenga el “Service name” del endpoint.
- Cree el AWS Endpoint.
- Agregue el “Endpoint ID” a la organización de ClickHouse Cloud.
- Agregue el “Endpoint ID” a la lista de permitidos del servicio de ClickHouse.
Consideraciones importantes
Requisitos previos para este proceso
- Su cuenta de AWS.
- Una clave de API de ClickHouse con los permisos necesarios para crear y administrar endpoints privados en ClickHouse.
Pasos
Obtener el «Service name» del endpoint
Opción 1: consola de ClickHouse Cloud
Service name y el DNS name, y luego continúe con el siguiente paso.
Opción 2: API
INSTANCE_ID de tu instancia de ClickHouse filtrando por región, proveedor y nombre del servicio:
endpointServiceId y privateDnsHostname de tu configuración de PrivateLink:
endpointServiceId y privateDnsHostname continúa con el siguiente paso.
Crear endpoint de AWS
Opción 1: Consola de AWS
Service nameconsole o endpointServiceIdAPI que obtuvo en el paso Obtain Endpoint “Service name” en el campo Service Name. Haga clic en Verify service:
Si quiere establecer una conexión entre regiones mediante PrivateLink, active la casilla “Cross region endpoint” y especifique la región del servicio. La región del servicio es donde se ejecuta la instancia de ClickHouse.
Si aparece el error “Service name couldn’t be verified.”, póngase en contacto con el servicio de atención al cliente para solicitar que se añadan nuevas regiones a la lista de regiones compatibles.
A continuación, seleccione la VPC y las subredes:
Como paso opcional, asigne grupos de seguridad/etiquetas:
Asegúrese de que los puertos
443, 8443, 9440, 3306 estén permitidos en el grupo de seguridad.Endpoint ID; lo necesitará en un paso posterior.
Opción 2: AWS CloudFormation
Service nameconsole o endpointServiceIdAPI que obtuviste en el paso Obtener el “Service name” del endpoint.
Asegúrate de usar los ID de subred, los grupos de seguridad y el ID de la VPC correctos.
Endpoint ID; lo necesitarás en un paso posterior.
Opción 3: Terraform
service_name a continuación corresponde a Service nameconsola o endpointServiceIdAPI que obtuviste en el paso Obtener “Service name” del endpoint
Endpoint ID; lo necesitarás en el siguiente paso.
Configurar el nombre DNS privado para el endpoint
Hay varias formas de configurar DNS. Configure DNS según su caso de uso específico.
Añadir “Endpoint ID” a la lista de permitidos del servicio de ClickHouse
Opción 1: consola de ClickHouse Cloud
Endpoint ID obtenido en el paso Create AWS Endpoint. Haga clic en “Create endpoint”.
Si desea permitir el acceso desde una conexión de PrivateLink existente, use el menú desplegable del endpoint existente.
Opción 2: API
ENDPOINT_ID con los datos del paso Crear AWS Endpoint.
Establece las siguientes variables de entorno antes de ejecutar cualquier comando:
Acceder a una instancia mediante PrivateLink
privateDnsHostnameAPI o DNS Nameconsole, obtenido en Obtener endpoint “Service name”.
Obtener el hostname DNS privado
Opción 1: consola de ClickHouse Cloud
Opción 2: API
INSTANCE_ID en el paso.
privateDnsHostname se enrutará a PrivateLink, pero la conexión mediante el nombre de host endpointServiceId se enrutará a través de Internet.
Solución de problemas
Múltiples PrivateLinks en una sola región
Se agotó el tiempo de espera de la conexión al endpoint privado
- Adjunte el grupo de seguridad al endpoint de VPC.
- Verifique las reglas de
inbounddel grupo de seguridad adjunto al endpoint y permita los puertos de ClickHouse. - Verifique las reglas de
outbounddel grupo de seguridad adjunto a la VM que se usa para la prueba de conectividad y permita las conexiones a los puertos de ClickHouse.
Nombre de host privado: No se encontró la dirección del host
- Compruebe la configuración de DNS
La conexión se restableció por el host remoto
- Lo más probable es que no se haya agregado el Endpoint ID a la lista de permitidos del servicio; consulta el paso
Verificación de los filtros del endpoint
INSTANCE_ID en el paso.
Conexión a una base de datos remota
Usa AWS PrivateLink cuando tengas una configuración cliente/servidor en la que quieras permitir que una o varias VPC consumidoras tengan acceso unidireccional a un servicio específico o a un conjunto de instancias en la VPC del proveedor de servicios. Solo los clientes de la VPC consumidora pueden iniciar una conexión al servicio en la VPC del proveedor de servicios.Para ello, configura tus Security Groups de AWS para permitir conexiones desde ClickHouse Cloud a tu servicio de base de datos interno o privado. Consulta las direcciones IP de salida predeterminadas de las regiones de ClickHouse Cloud, junto con las direcciones IP estáticas disponibles.