عملية التهيئة الأولية
جهّز حساب AWS
تهيئة إعداد BYOC
قالب CloudFormation
وحدة Terraform
إعداد البنية التحتية لـ BYOC
- المنطقة التي تريد استخدامها: يمكنك اختيار أي منطقة من المناطق العامة المتاحة لدينا لـ ClickHouse Cloud.
- نطاق CIDR لـ VPC الخاص بـ BYOC: نستخدم افتراضيًا
10.0.0.0/16كنطاق CIDR لـ VPC الخاص بـ BYOC. إذا كنت تخطط لاستخدام إقران VPC مع حساب آخر، فتأكد من عدم تداخل نطاقات CIDR. خصص نطاق CIDR مناسبًا لـ BYOC، وبحد أدنى/22لاستيعاب workloads اللازمة. - مناطق التوافر لـ VPC الخاص بـ BYOC: إذا كنت تخطط لاستخدام إقران VPC، فإن توحيد مناطق التوافر بين الحساب المصدر وحساب BYOC يمكن أن يساعد في تقليل تكاليف حركة المرور العابرة لمناطق التوافر. في AWS، قد تشير لاحقات مناطق التوافر (
a, b, c) إلى معرّفات فعلية مختلفة للمناطق عبر الحسابات. راجع دليل AWS لمزيد من التفاصيل.
VPC بإدارة العميل
- خصّص ما لا يقل عن 3 شبكات فرعية خاصة عبر 3 مناطق توافر مختلفة ليستخدمها ClickHouse Cloud.
- تأكد من أن كل شبكة فرعية تحتوي على نطاق CIDR بحد أدنى
/23(على سبيل المثال، 10.0.0.0/23) لتوفير عدد كافٍ من عناوين IP لنشر ClickHouse. - أضف الوسم
kubernetes.io/role/internal-elb=1إلى كل شبكة فرعية لتمكين تهيئة موازن التحميل بشكل صحيح.


- هيئ نقطة نهاية Gateway لـ S3 إذا لم تكن شبكة VPC لديك تحتوي بالفعل على نقطة نهاية Gateway لـ S3 مهيأة، فستحتاج إلى إنشاء واحدة لتمكين اتصال آمن وخاص بين شبكة VPC لديك وAmazon S3. تتيح نقطة النهاية هذه لخدمات ClickHouse لديك الوصول إلى S3 دون المرور عبر الإنترنت العام. يُرجى الرجوع إلى لقطة الشاشة أدناه للاطلاع على تهيئة نموذجية.

تواصل مع ClickHouse Support أنشئ تذكرة دعم تتضمن المعلومات التالية:
- معرّف AWS account الخاص بك
- منطقة AWS التي تريد نشر الخدمة فيها
- معرّف VPC الخاص بك
- معرّفات الشبكات الفرعية الخاصة التي خصصتها لـ ClickHouse
- مناطق التوافر التي تقع فيها هذه الشبكات الفرعية
اختياري: إعداد إقران VPC
الخطوة 1: تفعيل موازن التحميل الخاص لـ ClickHouse BYOC
الخطوة 2: إنشاء اتصال الإقران
- انتقل إلى VPC Dashboard في حساب ClickHouse BYOC.
- اختر Peering Connections.
- انقر على Create Peering Connection.
- اضبط VPC Requester على معرّف ClickHouse VPC.
- اضبط VPC Accepter على معرّف VPC الهدف. (اختر حسابًا آخر إذا كان ذلك منطبقًا)
- انقر على Create Peering Connection.

الخطوة 3 قبول طلب اتصال الإقران

الخطوة 4: أضف الوجهة إلى جداول التوجيه في ClickHouse VPC
- حدِّد “Route Tables” في “VPC Dashboard”.
- ابحث عن معرّف ClickHouse VPC. حرِّر كل جدول توجيه مرتبط بالشبكات الفرعية الخاصة.
- انقر على زر “Edit” ضمن علامة التبويب “Routes”.
- انقر على “Add another route”.
- أدخل نطاق CIDR الخاص بالـ VPC الهدف في خانة “Destination”.
- حدِّد “Peering Connection” ومعرّف اتصال الإقران في خانة “Target”.

الخطوة 5 إضافة الوجهة إلى جداول توجيه VPC الهدف
- حدّد Route Tables في VPC Dashboard.
- ابحث عن معرّف VPC الهدف.
- انقر على زر Edit ضمن علامة التبويب Routes.
- انقر على Add another route.
- أدخل نطاق CIDR الخاص بـ ClickHouse VPC في حقل Destination.
- حدّد “Peering Connection” ومعرّف اتصال الإقران في حقل Target.

الخطوة 6: عدّل مجموعة الأمان للسماح بالوصول من VPC المقترنة
يجب أن تكون خدمة ClickHouse الآن قابلة للوصول من VPC المقترنة. للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة endpoint خاصة لتأمين الاتصال من VPC المقترنة الخاصة بالمستخدم. وتتبع نقطة endpoint الخاصة تنسيق نقطة endpoint العامة مع اللاحقة
-private. على سبيل المثال:
- نقطة endpoint العامة:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - نقطة endpoint الخاصة:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
عملية الترقية
لا تنطبق نوافذ الصيانة على إصلاحات الأمان والثغرات الأمنية. إذ تُدار هذه الحالات كترقيات خارج الدورة، مع التواصل في الوقت المناسب للتنسيق على موعد مناسب وتقليل الأثر التشغيلي إلى أدنى حد.
أدوار IAM الخاصة بـ CloudFormation
دور IAM التمهيدي
- عمليات EC2 وVPC: مطلوبة لإعداد VPC وعناقيد EKS.
- عمليات S3 (مثل
s3:CreateBucket): مطلوبة لإنشاء حاويات لتخزين ClickHouse BYOC. - أذونات
route53:*: مطلوبة لكي يتمكن DNS الخارجي من تهيئة السجلات في Route 53. - عمليات IAM (مثل
iam:CreatePolicy): مطلوبة لكي تتمكن وحدات التحكم من إنشاء أدوار إضافية (راجع القسم التالي لمزيد من التفاصيل). - عمليات EKS: تقتصر على الموارد التي تبدأ أسماؤها بالبادئة
clickhouse-cloud.
أدوار IAM إضافية تُنشئها وحدة التحكم
ClickHouseManagementRole الذي أُنشئ عبر CloudFormation، ستُنشئ وحدة التحكم عدة أدوار إضافية.
تتولاها التطبيقات التي تعمل داخل عنقود EKS الخاص بالعميل:
- مُصدِّر الحالة Role
- مكوّن في ClickHouse يبلّغ معلومات الحالة الصحية للخدمة إلى ClickHouse Cloud.
- يتطلب إذنًا بالكتابة إلى قائمة انتظار SQS مملوكة لـ ClickHouse Cloud.
- Load-Balancer Controller
- وحدة تحكم AWS موازن التحميل قياسية.
- EBS CSI Controller لإدارة وحدات التخزين لخدمات ClickHouse.
- External-DNS
- ينشر إعدادات DNS إلى Route 53.
- Cert-Manager
- يوفّر شهادات TLS لنطاقات خدمة BYOC.
- Cluster Autoscaler
- يضبط حجم مجموعة العُقد حسب الحاجة.
K8s-control-plane و**k8s-worker** مخصّصان لأن تتولاهما خدمات AWS EKS.
وأخيرًا، يتيح data-plane-mgmt لمكوّن من ClickHouse Cloud Control Plane مواءمة الموارد المخصّصة اللازمة، مثل ClickHouseCluster وIstio Virtual Service/Gateway.
حدود الشبكة
- الوارد: حركة المرور الداخلة إلى شبكة VPC الخاصة بالعميل في BYOC.
- الصادر: حركة المرور التي تنشأ من شبكة VPC الخاصة بالعميل في BYOC وتُرسل إلى وجهة خارجية.
- عام: نقطة نهاية شبكة يمكن الوصول إليها عبر الإنترنت العام.
- خاص: نقطة نهاية شبكة لا يمكن الوصول إليها إلا عبر اتصالات خاصة، مثل إقران VPC أو VPC Private Link أو Tailscale.