За межрегиональный трафик может взиматься дополнительная плата. Ознакомьтесь с актуальной документацией Azure.
- Получите псевдоним подключения Azure для Private Link
- Создайте частную конечную точку в Azure
- Добавьте Resource ID частной конечной точки в организацию ClickHouse Cloud
- Добавьте Resource ID частной конечной точки в список разрешённых для ваших сервисов
- Подключитесь к сервису ClickHouse Cloud через Private Link
В ClickHouse Cloud Azure PrivateLink вместо фильтров resourceGUID теперь используются фильтры Resource ID. resourceGUID по-прежнему можно использовать, так как он обратно совместим, однако мы рекомендуем перейти на фильтры Resource ID. Для миграции просто создайте новую конечную точку с использованием Resource ID, подключите её к сервису и удалите старую конечную точку на основе resourceGUID.
Внимание
Получите псевдоним подключения Azure для Private Link
Вариант 1: консоль ClickHouse Cloud
Service name и DNS name — они понадобятся для настройки Private Link.
Запишите Service name и DNS name — они понадобятся на следующих шагах.
Вариант 2: API
INSTANCE_ID, выполнив фильтрацию по региону, провайдеру и имени сервиса:
endpointServiceId. Он понадобится на следующем этапе.
Создайте частную конечную точку в Azure
Вариант 1: Создание частной конечной точки в Azure через Azure Portal
На следующем экране укажите следующие параметры:
- Subscription / Resource Group: выберите подписку Azure и группу ресурсов для частной конечной точки.
- Name: задайте имя для частной конечной точки.
- Region: выберите регион, в котором развёрнута VNet, которая будет подключаться к ClickHouse Cloud через Private Link.
Выберите вариант Connect to an Azure resource by resource ID or alias. В поле Resource ID or alias укажите
endpointServiceId, полученный на шаге Получение псевдонима подключения Azure для Private Link.
Нажмите кнопку Next: Virtual Network.
- Virtual network: выберите VNet, которую нужно подключить к ClickHouse Cloud с помощью Private Link
- Subnet: выберите подсеть, в которой будет создана частная конечная точка
- Application security group: можно привязать ASG к частной конечной точке и использовать её в Network Security Groups для фильтрации сетевого трафика к/от частной конечной точки.
При желании вы можете добавить теги к своей частной конечной точке. Нажмите кнопку Next: Review + create.
Наконец, нажмите кнопку Create. Connection status созданной частной конечной точки будет иметь состояние Pending. Оно изменится на Approved, как только вы добавите эту частную конечную точку в список разрешённых сервиса. Откройте сетевой интерфейс, связанный с частной конечной точкой, и скопируйте частный IPv4-адрес (в этом примере
10.0.0.4) — эта информация понадобится на следующих шагах.
Вариант 2: Создание частной конечной точки в Azure с помощью Terraform
Получение Resource ID частной конечной точки
id верхнего уровня (Resource ID частной конечной точки в формате /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>) — не используйте вложенные поля id внутри объекта properties:
Предпочтительный способ: использование Resource ID
Устаревший способ: использование resourceGUID
resourceGUID по-прежнему можно использовать для обратной совместимости. Найдите поле resourceGuid и скопируйте его значение:
Настройка DNS для Private Link
${location_code}.privatelink.azure.clickhouse.cloud) и привязать её к вашей VNet, чтобы получить доступ к ресурсам через Private Link.
Создание зоны Private DNS
Создайте подстановочную DNS-запись
- Откройте группу ресурсов
MyAzureResourceGroupи выберите частную зону${region_code}.privatelink.azure.clickhouse.cloud. - Выберите + Record set.
- В поле Name введите
*. - В поле IP Address введите IP-адрес, указанный для Private Endpoint.
- Выберите OK.
Создайте связь с виртуальной сетью
DNS можно настроить разными способами. Настройте его в соответствии с вашим сценарием использования.
Проверьте настройку DNS
xxxxxxxxxx.westus3.privatelink.azure.clickhouse.cloud должен разрешаться в IP-адрес частной конечной точки (в этом примере — 10.0.0.4).
Добавьте Resource ID частной конечной точки в организацию ClickHouse Cloud
Вариант 1: консоль ClickHouse Cloud
Вариант 2: API
ENDPOINT_ID, используя данные из шага Obtaining the Private Endpoint Resource ID.
Выполните следующую команду, чтобы добавить частную конечную точку:
Добавьте Resource ID частной конечной точки в список разрешённых для ваших сервисов
Вариант 1: консоль ClickHouse Cloud
Resource ID, полученный на предыдущем шаге.
Если вы хотите разрешить доступ через существующее подключение PrivateLink, выберите существующую конечную точку в раскрывающемся меню.
Вариант 2: API
Доступ к вашему сервису ClickHouse Cloud через Private Link
privateDnsHostnameAPI или DNS nameconsole, указанные в разделе Получение псевдонима подключения Azure для Private Link.
Получение имени хоста Private DNS
Вариант 1: консоль ClickHouse Cloud
Вариант 2: API
xxxxxxx.region_code.privatelink.azure.clickhouse.cloud будет направляться через Private Link. В то же время xxxxxxx.region_code.azure.clickhouse.cloud будет направляться через интернет.
Используйте privateDnsHostname, чтобы подключаться к вашему сервису ClickHouse Cloud через Private Link.
Устранение неполадок
Проверка настроек DNS
privateDnsHostnameAPI или DNS nameconsole из Получение псевдонима подключения Azure для Private Link
В ответ вы должны получить следующее:
Соединение сброшено удалённой стороной
Частная конечная точка находится в состоянии ожидания
Проверка подключения
openssl. Убедитесь, что статус конечной точки Private Link — Accepted.
OpenSSL должен успешно подключаться (в выводе должно отображаться CONNECTED). errno=104 — ожидаемое значение.