Что такое стандартный онбординг?
Стандартный BYOC-онбординг занимает примерно 45–90 минут от начала до конца — с момента запуска шагов CloudFormation или Terraform до момента, когда становится доступен первый сервис ClickHouse.
Запросите доступ
Онбординг
Подготовьте аккаунт AWS/проект GCP/подписку Azure
1
Выберите облачного провайдера
2
Настройка аккаунта/проекта/подписки
Первоначальную настройку BYOC можно выполнить с помощью шаблона CloudFormation (AWS), модуля Terraform (GCP) или модуля Terraform (Azure). При этом создается высокопривилегированное удостоверение (роль IAM/сервисный аккаунт/сервисный субъект), которое позволяет контроллерам BYOC из ClickHouse Cloud управлять вашей инфраструктурой.Замените
Бакеты хранилища, VPC/VNet, кластер Kubernetes и вычислительные ресурсы, необходимые для запуска ClickHouse, не входят в первоначальную настройку. Они будут подготовлены на следующем шаге.
Модуль Terraform для AWS
Если для развертываний в AWS вы предпочитаете Terraform вместо CloudFormation, используйте модуль terraform-byoc-onboarding:<version> на последний тег со страницы релизов модуля — всегда используйте самый свежий релиз.Модуль выводит clickhouse_management_role_arn. В стандартном сценарии никаких действий с ним не требуется: онбординг продолжается в консоли ClickHouse Cloud. Однако сохраните его: ClickHouse запросит его, если ваша конфигурация отличается от стандартной (например, если требуется согласовать пользовательское имя роли).Ранее модуль распространялся в виде архива tarball по адресу
https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz. Этот URL по-прежнему доступен, но устарел — используйте указанный выше модуль на GitHub.Внешний ID AWS
В AWS роль IAM, созданная при настройке, доверяет ClickHouse Cloud, используя внешний ID (sts:ExternalId) для защиты от атак типа «confused deputy». При запуске онбординга консоль ClickHouse Cloud генерирует внешний ID для вашего аккаунта AWS и предварительно заполняет его в ссылке CloudFormation. Если вы используете Terraform, передайте то же значение в параметре external_id. Все инфраструктуры BYOC в рамках одного аккаунта AWS используют один и тот же внешний ID.Для обратной совместимости инфраструктуры BYOC, прошедшие онбординг до появления внешних ID, используют значение-заполнитель
emptyid. Консоль показывает это значение при добавлении инфраструктуры в аккаунт AWS с существующим legacy-развертыванием, чтобы все инфраструктуры в аккаунте сохраняли согласованную конфигурацию доверия. Если вы хотите перейти на уникальный внешний ID, обратитесь в ClickHouse Support.3
Настройте инфраструктуру BYOC
В консоли ClickHouse Cloud вам будет предложено настроить инфраструктуру, включая бакеты объектного хранилища, VPC/VNet и кластер Kubernetes. На этом этапе необходимо выбрать некоторые параметры, так как позже их изменить нельзя. В частности:
- Регион: Для развертываний BYOC доступны все публичные регионы, перечисленные в нашей документации по поддерживаемым регионам. Частные регионы в настоящее время не поддерживаются.
-
Диапазон CIDR VPC/VNet: По умолчанию для диапазона CIDR VPC BYOC (AWS/GCP) или VNet (Azure) используется
10.0.0.0/16. Если вы планируете настроить пиринг VPC/VNet с другим аккаунтом, убедитесь, что диапазоны CIDR не пересекаются. Минимальный размер зависит от облачного провайдера:- AWS:
/23 - Azure:
/23 - GCP:
/20
- AWS:
-
Зоны доступности: Если вы планируете использовать пиринг VPC, согласование зон доступности между исходным аккаунтом и аккаунтом BYOC может помочь снизить затраты на межзональный трафик. Например, в AWS суффиксы зон доступности (
a,b,c) могут соответствовать разным идентификаторам физических зон в разных аккаунтах. Подробнее см. в руководстве AWS.
Создайте свой первый BYOC-сервис ClickHouse
- Service name: Введите понятное и информативное имя для вашего сервиса ClickHouse.
- BYOC infrastructure: Выберите BYOC-среду, включая облачную учетную запись и регион, в которых будет работать сервис.
- Resource configuration: Выберите объем CPU и памяти, выделяемых для реплик ClickHouse.
- Replica count: Укажите количество реплик для повышения отказоустойчивости и Высокой доступности.