VPC مُدار من قِبل العميل (BYO-VPC) لـ AWS
1
قم بتهيئة VPC الحالية لديك
- أضِف الوسم
clickhouse-byoc="true"إلى VPC. - خصّص ما لا يقل عن 3 شبكات فرعية خاصة موزعة على 3 مناطق توافر مختلفة لتستخدمها ClickHouse Cloud.
- تأكد من أن كل شبكة فرعية تحتوي على نطاق CIDR لا يقل عن
/23(على سبيل المثال، 10.0.0.0/23) لتوفير عدد كافٍ من عناوين IP لنشر ClickHouse. - أضِف الوسمين
kubernetes.io/role/internal-elb=1وclickhouse-byoc="true"إلى كل شبكة فرعية لتمكين التهيئة الصحيحة لموازن التحميل.
2
قم بتهيئة S3 Gateway Endpoint
إذا لم تكن VPC لديك تحتوي بالفعل على S3 Gateway Endpoint مُهيأة، فستحتاج إلى إنشاء واحدة لتمكين اتصال آمن وخاص بين VPC وAmazon S3. تتيح نقطة النهاية هذه لخدمات ClickHouse الوصول إلى S3 من دون المرور عبر الإنترنت العام. يُرجى الرجوع إلى لقطة الشاشة أدناه للاطلاع على مثال على التهيئة.3
تأكد من توفر اتصال الشبكة
وصول الإنترنت الصادر يجب أن تسمح VPC لديك، كحد أدنى، بوصول الإنترنت الصادر حتى تتمكن مكونات ClickHouse BYOC من التواصل مع طبقة التحكم الخاصة بـ Tailscale. يُستخدم Tailscale لتوفير شبكة آمنة قائمة على مبدأ انعدام الثقة لعمليات الإدارة الخاصة. يتطلب التسجيل والإعداد الأوليان باستخدام Tailscale اتصالاً بالإنترنت العام، ويمكن تحقيق ذلك إما مباشرة أو عبر NAT gateway. هذا الاتصال ضروري للحفاظ على خصوصية نشر BYOC لديك وأمانه.حلّ أسماء DNS تأكد من أن VPC لديك توفّر حلّ أسماء DNS بشكل سليم، وألا تحظر أسماء DNS القياسية أو تتداخل معها أو تستبدلها. يعتمد ClickHouse BYOC على DNS لحلّ أسماء خوادم التحكم الخاصة بـ Tailscale ونقاط نهاية الخدمة الخاصة بـ ClickHouse. إذا لم يكن DNS متاحًا أو كان مُهيأً بشكل غير صحيح، فقد تفشل خدمات BYOC في الاتصال أو العمل بشكل صحيح.4
قم بتهيئة حساب AWS الخاص بك
ينشئ إعداد BYOC الأولي دور IAM ذا امتيازات (ClickHouseManagementRole) يتيح لوحدات التحكم الخاصة بـ BYOC من ClickHouse Cloud إدارة بنيتك التحتية. ويمكن تنفيذ ذلك باستخدام CloudFormation template أو Terraform module.عند النشر لإعداد BYO-VPC، اضبط المعلمة IncludeVPCWritePermissions على false لضمان عدم منح ClickHouse Cloud أذونات لتعديل VPC التي يديرها العميل.حاويات التخزين وعنقود Kubernetes وموارد الحوسبة المطلوبة لتشغيل ClickHouse ليست مضمنة في هذا الإعداد الأولي. سيتم توفيرها في خطوة لاحقة. وعلى الرغم من أنك تتحكم في VPC الخاصة بك، لا تزال ClickHouse Cloud بحاجة إلى أذونات IAM لإنشاء عنقود Kubernetes وإدارته، وأدوار IAM لحسابات الخدمة، وS3 buckets، وغيرها من الموارد الأساسية في حساب AWS الخاص بك.
Terraform module بديل
إذا كنت تفضل استخدام Terraform بدلاً من CloudFormation، فاستخدم الوحدة التالية:5
قم بإعداد البنية التحتية لـ BYOC
في ClickHouse Cloud console، قم بتهيئة ما يلي عند إعداد بنية تحتية جديدة:- ضمن تهيئة VPC، اختر استخدام VPC حالية.
- أدخل VPC ID الخاص بك (على سبيل المثال،
vpc-0bb751a5b888ad123). - أدخل معرّفات الشبكات الفرعية الخاصة للشبكات الفرعية الثلاث التي قمت بتهيئتها سابقًا.
- اختياريًا، أدخل معرّفات الشبكات الفرعية العامة إذا كان إعدادك يتطلب موازنات تحميل متاحة للعامة.
- انقر فوق إعداد البنية التحتية لبدء التوفير.
قد يستغرق إعداد منطقة جديدة ما يصل إلى 40 دقيقة.
أدوار IAM المُدارة من قِبل العميل
أدوار IAM المُدارة من قِبل العميل متاحة حاليًا في معاينة خاصة. إذا كنت بحاجة إلى هذه الإمكانية، فتواصل مع ClickHouse Support لمناقشة متطلباتك المحددة والجدول الزمني.عند توفرها، ستتيح لك هذه الميزة ما يلي:
- توفير أدوار IAM مُعدة مسبقًا ليستخدمها ClickHouse Cloud
- إزالة أذونات الكتابة من الأذونات المرتبطة بـ IAM الخاصة بـ
ClickHouseManagementRoleوالمستخدمة للوصول عبر الحسابات - الحفاظ على تحكم كامل في أذونات الأدوار وعلاقات الثقة