VPC géré par le client (BYO-VPC) pour AWS
1
Configurez votre VPC existant
- Ajoutez le tag
clickhouse-byoc="true"à votre VPC. - Allouez au moins 3 sous-réseaux privés répartis sur 3 zones de disponibilité différentes pour que ClickHouse Cloud puisse les utiliser.
- Assurez-vous que chaque sous-réseau dispose d’une plage CIDR minimale de
/23(par ex.10.0.0.0/23) afin de fournir suffisamment d’adresses IP pour le déploiement de ClickHouse. - Ajoutez les tags
kubernetes.io/role/internal-elb=1etclickhouse-byoc="true"à chaque sous-réseau afin de permettre une configuration correcte de l’équilibreur de charge.
2
Configurez le point de terminaison Gateway S3
Si votre VPC n’a pas encore de point de terminaison Gateway S3 configuré, vous devrez en créer un pour permettre une communication sécurisée et privée entre votre VPC et Amazon S3. Ce point de terminaison permet à vos services ClickHouse d’accéder à S3 sans passer par l’internet public. Reportez-vous à la capture d’écran ci-dessous pour voir un exemple de configuration.3
Assurez la connectivité réseau
Accès sortant à internet Votre VPC doit au minimum autoriser l’accès sortant à internet afin que les composants BYOC de ClickHouse puissent communiquer avec le plan de contrôle Tailscale. Tailscale est utilisé pour fournir un réseau privé sécurisé de type zero trust pour les opérations de gestion. L’enregistrement initial et la configuration avec Tailscale nécessitent une connectivité à l’internet public, obtenue soit directement, soit via une NAT gateway. Cette connectivité est nécessaire pour préserver à la fois la confidentialité et la sécurité de votre déploiement BYOC.Résolution DNS Assurez-vous que votre VPC dispose d’une résolution DNS fonctionnelle et qu’il ne bloque pas, ne perturbe pas et ne remplace pas les noms DNS standard. ClickHouse BYOC s’appuie sur DNS pour résoudre les serveurs de contrôle Tailscale et les points de terminaison de service ClickHouse. Si DNS n’est pas disponible ou est mal configuré, les services BYOC risquent de ne pas pouvoir se connecter ou fonctionner correctement.4
Configurez votre compte AWS
La configuration initiale de BYOC crée un rôle IAM privilégié (ClickHouseManagementRole) qui permet aux contrôleurs BYOC de ClickHouse Cloud de gérer votre infrastructure. Cela peut être effectué à l’aide d’un CloudFormation template ou d’un module Terraform.Lors d’un déploiement dans une configuration BYO-VPC, définissez le paramètre IncludeVPCWritePermissions sur false afin de garantir que ClickHouse Cloud ne reçoive pas les autorisations lui permettant de modifier votre VPC géré par le client.Les buckets de stockage, le cluster Kubernetes et les ressources de calcul nécessaires à l’exécution de ClickHouse ne sont pas inclus dans cette configuration initiale. Ils seront provisionnés à une étape ultérieure. Même si vous contrôlez votre VPC, ClickHouse Cloud a toujours besoin d’autorisations IAM pour créer et gérer le cluster Kubernetes, les rôles IAM pour les comptes de service, les buckets S3 et d’autres ressources essentielles dans votre compte AWS.
Module Terraform alternatif
Si vous préférez utiliser Terraform plutôt que CloudFormation, utilisez le module suivant :5
Configurez l’infrastructure BYOC
Dans la console ClickHouse Cloud, configurez les éléments suivants lors de la mise en place d’une nouvelle infrastructure :- Sous Configuration du VPC, sélectionnez Utiliser un VPC existant.
- Saisissez votre ID de VPC (par ex.
vpc-0bb751a5b888ad123). - Saisissez les ID des sous-réseaux privés pour les 3 sous-réseaux que vous avez configurés précédemment.
- Si nécessaire, saisissez également les ID des sous-réseaux publics si votre configuration requiert des équilibreurs de charge exposés publiquement.
- Cliquez sur Configurer l’infrastructure pour lancer le provisionnement.
La configuration d’une nouvelle région peut prendre jusqu’à 40 minutes.
Rôles IAM gérés par le client
Les rôles IAM gérés par le client sont en aperçu privé. Si vous avez besoin de cette fonctionnalité, contactez ClickHouse Support pour discuter de vos exigences spécifiques et du calendrier.Lorsqu’elle sera disponible, cette fonctionnalité vous permettra de :
- Fournir des rôles IAM préconfigurés que ClickHouse Cloud pourra utiliser
- Supprimer les permissions d’écriture sur les permissions liées à IAM pour
ClickHouseManagementRole, utilisé pour l’accès entre comptes - Garder un contrôle total sur les permissions des rôles et les relations de confiance