跳转到主要内容
本指南介绍如何将 ClickHouse Cloud 安全地连接到 Azure Blob 存储,以用于数据摄取、外部表和其他集成场景。

概览

ClickHouse Cloud 可通过多种身份验证方法连接到 Azure Blob 存储。 本指南将帮助你选择合适的方式,并安全地配置连接。 支持的用例:
重要网络限制当你的 ClickHouse Cloud 服务与 Azure Blob 存储容器部署在同一 Azure 区域时,IP 地址白名单将不起作用。这是因为 Azure 会通过其内部网络 (VNet + 服务端点) 路由同区域流量,从而绕过公共互联网和 NAT 网关。 因此,基于公共 IP 地址的 Azure 存储账户防火墙规则不会生效。在以下情况下,IP 白名单可用:
  • 你的 ClickHouse Cloud 服务位于与存储账户不同的 Azure 区域
  • 你的 ClickHouse Cloud 服务部署在 AWS/GCP 上并连接到 Azure 存储
在以下情况下,IP 白名单会失效:
  • 你的 ClickHouse Cloud 服务与存储部署在同一 Azure 区域。请通过连接字符串使用 Shared Access Signatures (SAS),而不要使用 IP 白名单,或者将 ABS 和 ClickHouse 部署到不同区域。

网络配置 (仅限跨区域)

仅限跨区域仅当您的 ClickHouse Cloud 服务与 Azure Blob 存储容器位于不同的 Azure 区域,或 ClickHouse Cloud 运行在 AWS/GCP 上时,本节才适用。 对于同区域部署,请改用 SAS 令牌。
1

查找您的 ClickHouse Cloud 出站 IP

要配置基于 IP 的防火墙规则,您需要将 ClickHouse Cloud 所在区域的出站 IP 地址加入允许列表。运行以下命令,按区域获取出站和入站 IP 列表。 将下面的 eastus 替换为您的区域,以过滤掉其他区域:
您将看到类似如下内容:
请参阅 Azure 区域 了解支持的 Cloud 区域列表, 并查看 Azure 区域列表 中的 “Programmatic name” 列, 以确定应使用哪个名称。
更多详情,请参阅 “Cloud IP addresses”
2

配置 Azure 存储防火墙

在 Azure 门户中,进入您的存储账户。
  1. 前往 NetworkingFirewalls and virtual networks
  2. 选择 Enabled from selected virtual networks and IP addresses
  3. 将上一步获取的每个 ClickHouse Cloud 出站 IP 地址添加到 Address range 字段中
不要添加 ClickHouse Cloud 私有 IP (10.x.x.x 地址)
  1. 点击 Save
更多详情,请参阅 Configure Azure Storage firewalls docs

ClickPipes 配置

使用 ClickPipes 对接 Azure Blob 存储时,您需要在 ClickPipes UI 中配置身份验证。 更多详情,请参阅”创建您的第一个 Azure ClickPipe”
ClickPipes 的出站连接使用单独的静态 IP 地址。 如果您使用基于 IP 的防火墙规则,则必须将这些 IP 加入允许列表。请参阅”静态 IP 列表”
本文档开头提到的同一区域 IP 白名单限制同样适用于 ClickPipes。 如果您的 ClickPipes 服务和 Azure Blob 存储位于同一区域,请使用 SAS 令牌进行身份验证,而不要使用 IP 白名单。
最后修改于 2026年7月2日