AWS용 고객 관리형 VPC(BYO-VPC)
1
기존 VPC 구성
- VPC에
clickhouse-byoc="true"태그를 추가합니다. - ClickHouse Cloud에서 사용할 수 있도록 서로 다른 3개의 가용 영역에 걸쳐 최소 3개의 프라이빗 서브넷을 할당합니다.
- 각 서브넷이 ClickHouse 배포에 충분한 IP 주소를 제공할 수 있도록 최소
/23CIDR 범위(예:10.0.0.0/23)를 사용하는지 확인합니다. - 각 서브넷에
kubernetes.io/role/internal-elb=1및clickhouse-byoc="true"태그를 추가하여 로드 밸런서가 올바르게 구성되도록 합니다.
2
S3 Gateway Endpoint 구성
VPC에 S3 Gateway Endpoint가 아직 구성되어 있지 않다면, VPC와 Amazon S3 간의 안전한 프라이빗 통신을 위해 이를 생성해야 합니다. 이 엔드포인트를 사용하면 ClickHouse 서비스가 퍼블릭 인터넷을 거치지 않고 S3에 액세스할 수 있습니다. 예시 구성은 아래 스크린샷을 참고하십시오.3
네트워크 연결 확인
아웃바운드 인터넷 연결 VPC는 최소한 아웃바운드 인터넷 연결을 허용해야 ClickHouse BYOC 구성 요소가 Tailscale 컨트롤 플레인과 통신할 수 있습니다. Tailscale은 프라이빗 관리 작업을 위한 안전한 제로 트러스트 네트워킹을 제공하는 데 사용됩니다. Tailscale의 초기 등록 및 설정에는 퍼블릭 인터넷 연결이 필요하며, 이는 직접 연결하거나 NAT gateway를 통해 구현할 수 있습니다. 이 연결은 BYOC 배포의 프라이버시와 보안을 모두 유지하는 데 필요합니다.DNS 확인 VPC에서 DNS 확인이 정상적으로 작동하고, 표준 DNS 이름을 차단하거나 간섭하거나 덮어쓰지 않는지 확인합니다. ClickHouse BYOC는 DNS를 사용해 Tailscale 컨트롤 서버와 ClickHouse 서비스 엔드포인트를 확인합니다. DNS를 사용할 수 없거나 잘못 구성된 경우, BYOC 서비스가 연결에 실패하거나 제대로 작동하지 않을 수 있습니다.4
AWS 계정 구성
초기 BYOC 설정에서는 ClickHouse Cloud의 BYOC 컨트롤러가 인프라를 관리할 수 있도록 권한 있는 IAM 역할(ClickHouseManagementRole)을 생성합니다. 이는 CloudFormation 템플릿 또는 Terraform 모듈을 사용해 수행할 수 있습니다.BYO-VPC 구성으로 배포하는 경우, ClickHouse Cloud가 고객 관리형 VPC를 수정할 권한을 받지 않도록 IncludeVPCWritePermissions 매개변수를 false로 설정하십시오.ClickHouse 실행에 필요한 스토리지 버킷, Kubernetes 클러스터, 컴퓨트 리소스는 이 초기 설정에 포함되지 않습니다. 이러한 항목은 이후 단계에서 프로비저닝됩니다. VPC는 직접 제어하더라도, ClickHouse Cloud는 AWS 계정에서 Kubernetes 클러스터, 서비스 계정용 IAM 역할, S3 버킷 및 기타 필수 리소스를 생성하고 관리할 수 있는 IAM 권한이 여전히 필요합니다.
대체 Terraform 모듈
CloudFormation 대신 Terraform을 사용하려면 다음 모듈을 사용하십시오.5
BYOC 인프라 설정
ClickHouse Cloud 콘솔에서 새 인프라를 설정할 때 다음 항목을 구성합니다.- VPC configuration에서 Use existing VPC를 선택합니다.
- VPC ID를 입력합니다(예:
vpc-0bb751a5b888ad123). - 앞에서 구성한 3개 서브넷의 Private subnet IDs를 입력합니다.
- 구성에 퍼블릭 로드 밸런서가 필요하면 선택적으로 Public subnet IDs를 입력합니다.
- Set up Infrastructure를 클릭하여 프로비저닝을 시작합니다.
새 리전 설정에는 최대 40분이 소요될 수 있습니다.
고객 관리형 IAM 역할
고객 관리형 IAM 역할은 비공개 프리뷰 상태입니다. 이 기능이 필요하면 ClickHouse 지원팀에 문의하여 구체적인 요구 사항과 일정에 대해 논의하십시오.이 기능이 제공되면 다음을 수행할 수 있습니다.
- ClickHouse Cloud에서 사용할 수 있도록 사전 구성된 IAM 역할 제공
- 교차 계정 액세스에 사용되는
ClickHouseManagementRole의 IAM 관련 권한에서 쓰기 권한 제거 - 역할 권한과 신뢰 관계를 완전히 제어