Предварительные требования
Включите приватный балансировщик нагрузки для ClickHouse BYOC
Настройка пиринга VPC
Пример ниже описывает простой сценарий; для более сложных сценариев, таких как пиринг с подключением к ресурсам в собственной инфраструктуре, могут потребоваться дополнительные изменения.
1
Создание пирингового соединения
В этом примере мы настраиваем пиринг между сетью BYOC VPC и другой существующей сетью VPC.
- Перейдите в раздел “VPC Network” в проекте Google Cloud для ClickHouse BYOC.
- Выберите “VPC network peering”.
- Нажмите “Create connection”.
- Заполните необходимые поля в соответствии с вашими требованиями. Ниже приведен снимок экрана создания пиринга в рамках одного проекта GCP.
2
Доступ к сервису ClickHouse через пиринговое соединение
Для приватного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из VPC пользователя, связанной пирингом. Формат частной конечной точки соответствует формату публичной конечной точки с суффиксом
-private. Например:- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com
Настройка PSC (Private Service Connect)
1
Включите PrivateLink в консоли ClickHouse
Предварительно убедитесь, что включён приватный балансировщик нагрузки.
2
Получите Service name конечной точки
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PSC.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте значения
Service nameиDNS name— они понадобятся на следующем шаге. (После включения PrivateLink создание этих значений может занять некоторое время.)
3
Создайте конечную точку в своей сети
- Откройте свою консоль GCP (то есть аккаунт GCP, в котором находится ваше клиентское приложение) → Network Services → Private Service Connect → Connected Endpoints.
- Откройте диалог создания Private Service Connect, нажав кнопку «Connect Endpoint».
-
Заполните следующие поля:
- Target: выберите
Published service - Target service: укажите
Service name, полученное на предыдущем шаге - Endpoint name: введите допустимое имя конечной точки
- Network/Subnetwork: выберите сеть, которую хотите использовать для подключения; из этой сети будет подключаться ваше клиентское приложение
- IP address: выберите или создайте IP-адрес для конечной точки; он понадобится на шаге Укажите частное DNS-имя для конечной точки
- (необязательно) Enable global access: включите, если хотите сделать конечную точку доступной из любого региона
- Нажмите «ADD ENDPOINT», чтобы создать конечную точку.
- Target: выберите
- После одобрения подключения значение в столбце Status изменится с Pending на Accepted.
-
После создания конечной точки скопируйте значение
PSC Connection ID— оно понадобится на следующем шаге.
4
Добавьте Endpoint ID в список разрешённых для сервиса ClickHouse
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому хотите подключиться через PSC.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели введите
PSC Connection ID, полученный на предыдущем шаге, в полеEndpoint IDи при необходимости добавьте описание. - Нажмите «Create endpoint».
Чтобы разрешить доступ через существующее подключение PSC, воспользуйтесь выпадающим списком существующих конечных точек.
В нём отображаются существующие подключения PSC к сервисам в той же инфраструктуре.
5
Укажите частное DNS-имя для конечной точки
DNS можно настроить различными способами. Настройте его в соответствии со своим сценарием использования.
6
Получите доступ к экземпляру через PSC
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте
DNS name.Доступ к сервисам ClickHouse через PSC контролируется политикой авторизации Istio на уровне сервиса, которой ClickHouse управляет в вашей инфраструктуре BYOC.