跨区域流量可能会产生额外费用。请查阅最新的 Azure 文档。
- 获取 Private Link 的 Azure 连接别名
- 在 Azure 中创建专用终结点
- 将专用终结点 Resource ID 添加到您的 ClickHouse Cloud 组织
- 将专用终结点 Resource ID 添加到您的服务允许列表
- 通过 Private Link 访问您的 ClickHouse Cloud 服务
ClickHouse Cloud Azure PrivateLink 已从使用 resourceGUID 切换为使用 Resource ID 过滤器。您仍然可以使用 resourceGUID,因为它向后兼容,但我们建议改用 Resource ID 过滤器。迁移时,只需使用 Resource ID 创建一个新端点,将其附加到服务,然后删除旧的基于 resourceGUID 的端点即可。
注意事项
获取 Azure Private Link 的连接别名
选项 1:ClickHouse Cloud 控制台
Service name 和 DNS name,后续配置 Private Link 时需要用到它们。
记下 Service name 和 DNS name,后续步骤中会用到它们。
选项 2:API
INSTANCE_ID:
endpointServiceId。下一步会用到它。
在 Azure 中创建专用终结点
选项 1:使用 Azure 门户在 Azure 中创建专用终结点
在接下来的页面中,设置以下选项:
- Subscription / Resource Group:请选择专用终结点所属的 Azure 订阅和资源组。
- Name:为 Private Endpoint 设置名称。
- Region:选择已部署 VNet 所在的区域,该 VNet 将通过 Private Link 连接到 ClickHouse Cloud。
选择 Connect to an Azure resource by resource ID or alias 选项。 在 Resource ID or alias 中,使用你在 获取用于 Private Link 的 Azure 连接别名 步骤中获取的
endpointServiceId。
点击 Next: Virtual Network 按钮。
- Virtual network:选择要通过 Private Link 连接到 ClickHouse Cloud 的 VNet
- Subnet:选择要创建专用终结点的子网
- Application security group:可以将 ASG 附加到专用终结点,并在 Network Security Groups 中使用它来过滤进出专用终结点的网络流量。
你也可以为专用终结点添加标签。 点击 Next: Review + create 按钮。
最后,点击 Create 按钮。 已创建专用终结点的 Connection status 将处于 Pending 状态。将此专用终结点添加到服务 允许列表 后,其状态将变为 Approved。 打开与专用终结点关联的网络接口,并复制 Private IPv4 address (本例中为 10.0.0.4) ;后续步骤中将会用到此信息。
选项 2:使用 Terraform 在 Azure 中创建专用终结点
获取 专用终结点资源 ID
id 字段并复制该值:
首选方法:使用 Resource ID
旧版方法:使用 resourceGUID
为保持向后兼容,您仍然可以使用 resourceGUID。找到 resourceGuid 字段并复制该值:
为 Private Link 配置 DNS
${location_code}.privatelink.azure.clickhouse.cloud) ,并将其关联到您的 VNet,才能通过 Private Link 访问资源。
创建私有 DNS 区域
创建通配符 DNS 记录
- 打开
MyAzureResourceGroup资源组,并选择${region_code}.privatelink.azure.clickhouse.cloud专用 DNS 区域。 - 选择 + 记录集。
- 在 Name 中,输入
*。 - 在 IP Address 中,输入你在专用终结点中看到的 IP 地址。
- 选择 确定。
创建虚拟网络链接
DNS 的配置方式有很多种。请根据您的具体使用场景进行设置。
验证 DNS 设置
xxxxxxxxxx.westus3.privatelink.azure.clickhouse.cloud 域名应解析到专用终结点 IP (本示例中为 10.0.0.4) 。
向您的 ClickHouse Cloud 组织添加专用终结点资源 ID
选项 1:ClickHouse Cloud 控制台
选项 2:API
ENDPOINT_ID 环境变量。
运行以下命令以添加专用终结点:
将专用终结点资源 ID 添加到服务的允许列表中
选项 1:ClickHouse Cloud 控制台
Resource ID。
如果您想允许通过现有 PrivateLink 连接进行访问,请使用现有端点下拉菜单。
选项 2:API
使用 Private Link 访问您的 ClickHouse Cloud 服务
privateDnsHostnameAPI 或 DNS nameConsole。
获取私有 DNS 主机名
选项 1:ClickHouse Cloud 控制台
选项 2:API
xxxxxxx.region_code.privatelink.azure.clickhouse.cloud 主机名的流量将通过 Private Link 路由。与此同时,xxxxxxx.region_code.azure.clickhouse.cloud 的流量将通过互联网路由。
使用 privateDnsHostname 通过 Private Link 连接到你的 ClickHouse Cloud 服务。
故障排查
测试 DNS 配置
privateDnsHostnameAPI 或 DNS name控制台
你应该会收到以下响应:
连接被对端重置
专用终结点处于待处理状态
测试连通性
openssl 检查连通性。请确保 Private Link 端点状态为 Accepted。
OpenSSL 应该能够成功建立连接 (请查看输出中的 CONNECTED) 。出现 errno=104 是正常现象。