Skip to main content

Что такое стандартный онбординг?

Стандартный онбординг — это управляемый процесс развертывания ClickHouse в вашем собственном облачном аккаунте по модели BYOC. В этом случае ClickHouse Cloud создает в вашем аккаунте AWS, проекте GCP или подписке Azure все основные облачные ресурсы, необходимые для развертывания, — такие как VPC/VNet, подсети, группы безопасности, кластер Kubernetes (EKS/GKE/AKS) и вспомогательные роли IAM/сервисные учетные записи/сервисные субъекты. Это обеспечивает единообразную и безопасную конфигурацию, а также сводит к минимуму объем ручных действий со стороны вашей команды. При стандартном онбординге вам нужно только предоставить выделенный аккаунт AWS, проект GCP или подписку Azure и запустить начальный стек (через CloudFormation или Terraform), чтобы создать минимально необходимые разрешения и доверительные отношения, которые нужны ClickHouse Cloud для оркестрации дальнейшей настройки. Все последующие шаги, включая подготовку инфраструктуры и запуск сервиса, выполняются через веб-консоль ClickHouse Cloud. Клиентам настоятельно рекомендуется подготовить выделенный аккаунт AWS, проект GCP или подписку Azure для размещения развертывания ClickHouse BYOC, чтобы обеспечить лучшую изоляцию разрешений и ресурсов. ClickHouse развернет в вашем аккаунте выделенный набор облачных ресурсов (VPC/VNet, кластер Kubernetes, роли IAM/сервисные учетные записи/сервисные субъекты, бакеты объектного хранилища и т. д.). Если вам требуется более гибкая настройка (например, развертывание в существующей VPC), обратитесь к документации Customized Onboarding.
Стандартный BYOC-онбординг занимает примерно 45–90 минут от начала до конца — с момента запуска шагов CloudFormation или Terraform до момента, когда становится доступен первый сервис ClickHouse.

Запросите доступ

Чтобы начать процесс онбординга, свяжитесь с нами. Наша команда поможет вам разобраться с требованиями BYOC, выбрать наиболее подходящие варианты развертывания и добавить вашу учетную запись в список разрешенных.

Онбординг

Подготовьте аккаунт AWS/проект GCP/подписку Azure

Подготовьте новый аккаунт AWS, проект GCP или подписку Azure в своей организации.
1

Выберите облачного провайдера

2

Настройка аккаунта/проекта/подписки

Первоначальную настройку BYOC можно выполнить с помощью шаблона CloudFormation (AWS), модуля Terraform (GCP) или модуля Terraform (Azure). При этом создается высокопривилегированное удостоверение (роль IAM/сервисный аккаунт/сервисный субъект), которое позволяет контроллерам BYOC из ClickHouse Cloud управлять вашей инфраструктурой.
Применяйте артефакты онбординга строго в предоставленном виде. Не изменяйте ничего в шаблоне CloudFormation или модуле Terraform — включая переименование ресурсов или добавление таких параметров, как PermissionsBoundary, — без явного одобрения ClickHouse. Автоматизация ClickHouse зависит от точного набора ресурсов, создаваемых этими артефактами; поддерживаемые настройки доступны в виде параметров. В частности, в AWS роль IAM должна сохранять имя по умолчанию ClickHouseManagementRole — без префикса или суффикса, — если ClickHouse заранее явно не согласовал другое имя. Технически модуль Terraform предоставляет входной параметр role_name, однако для этого необходимо соответствующим образом настроить автоматизацию ClickHouse. Поэтому его изменение без согласования (или переименование роли в шаблоне CloudFormation, где такого параметра нет) приводит к успешному применению стека, но сбою при подготовке инфраструктуры, поскольку ClickHouse не может принять ожидаемую роль.
Бакеты хранилища, VPC/VNet, кластер Kubernetes и вычислительные ресурсы, необходимые для запуска ClickHouse, не входят в первоначальную настройку. Они будут подготовлены на следующем шаге.

Модуль Terraform для AWS

Если для развертываний в AWS вы предпочитаете Terraform вместо CloudFormation, используйте модуль terraform-byoc-onboarding:
Замените <version> на последний тег со страницы релизов модуля — всегда используйте самый свежий релиз.Модуль выводит clickhouse_management_role_arn. В стандартном сценарии никаких действий с ним не требуется: онбординг продолжается в консоли ClickHouse Cloud. Однако сохраните его: ClickHouse запросит его, если ваша конфигурация отличается от стандартной (например, если требуется согласовать пользовательское имя роли).
Ранее модуль распространялся в виде архива tarball по адресу https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz. Этот URL по-прежнему доступен, но устарел — используйте указанный выше модуль на GitHub.

Внешний ID AWS

В AWS роль IAM, созданная при настройке, доверяет ClickHouse Cloud, используя внешний ID (sts:ExternalId) для защиты от атак типа «confused deputy». При запуске онбординга консоль ClickHouse Cloud генерирует внешний ID для вашего аккаунта AWS и предварительно заполняет его в ссылке CloudFormation. Если вы используете Terraform, передайте то же значение в параметре external_id. Все инфраструктуры BYOC в рамках одного аккаунта AWS используют один и тот же внешний ID.
Для обратной совместимости инфраструктуры BYOC, прошедшие онбординг до появления внешних ID, используют значение-заполнитель emptyid. Консоль показывает это значение при добавлении инфраструктуры в аккаунт AWS с существующим legacy-развертыванием, чтобы все инфраструктуры в аккаунте сохраняли согласованную конфигурацию доверия. Если вы хотите перейти на уникальный внешний ID, обратитесь в ClickHouse Support.
3

Настройте инфраструктуру BYOC

В консоли ClickHouse Cloud вам будет предложено настроить инфраструктуру, включая бакеты объектного хранилища, VPC/VNet и кластер Kubernetes. На этом этапе необходимо выбрать некоторые параметры, так как позже их изменить нельзя. В частности:
  • Регион: Для развертываний BYOC доступны все публичные регионы, перечисленные в нашей документации по поддерживаемым регионам. Частные регионы в настоящее время не поддерживаются.
  • Диапазон CIDR VPC/VNet: По умолчанию для диапазона CIDR VPC BYOC (AWS/GCP) или VNet (Azure) используется 10.0.0.0/16. Если вы планируете настроить пиринг VPC/VNet с другим аккаунтом, убедитесь, что диапазоны CIDR не пересекаются. Минимальный размер зависит от облачного провайдера:
    • AWS: /23
    • Azure: /23
    • GCP: /20
    Это минимальные требования, а не рекомендации: каждая реплика использует IP-адреса, поэтому для крупных развертываний требуется больший диапазон.
  • Зоны доступности: Если вы планируете использовать пиринг VPC, согласование зон доступности между исходным аккаунтом и аккаунтом BYOC может помочь снизить затраты на межзональный трафик. Например, в AWS суффиксы зон доступности (a, b, c) могут соответствовать разным идентификаторам физических зон в разных аккаунтах. Подробнее см. в руководстве AWS.

Создайте свой первый BYOC-сервис ClickHouse

После того как ваша BYOC-инфраструктура будет подготовлена, можно запускать первый сервис ClickHouse. Откройте консоль ClickHouse Cloud, выберите свою BYOC-среду и следуйте подсказкам, чтобы создать новый сервис. При создании сервиса вы настроите следующие параметры:
  • Service name: Введите понятное и информативное имя для вашего сервиса ClickHouse.
  • BYOC infrastructure: Выберите BYOC-среду, включая облачную учетную запись и регион, в которых будет работать сервис.
  • Resource configuration: Выберите объем CPU и памяти, выделяемых для реплик ClickHouse.
  • Replica count: Укажите количество реплик для повышения отказоустойчивости и Высокой доступности.
Последнее изменение 14 августа 2026 г.