Примечание: Политика, показанная в видео, слишком разрешительная и предназначена только для быстрого старта. Ниже приведены рекомендации IAM по принципу наименьших привилегий.
Предварительные требования
- вы знакомы с ClickHouse Connector Sink,
- вы знакомы с Amazon MSK и коннекторами MSK. Рекомендуем ознакомиться с руководствами Amazon MSK Getting Started и MSK Connect.
Официальный коннектор Kafka от ClickHouse для Amazon MSK
Подготовьте сведения о подключении
Сведения о подключении для вашего сервиса ClickHouse Cloud доступны в консоли ClickHouse Cloud.
Выберите сервис и нажмите Connect:
Выберите HTTPS. Сведения о подключении будут показаны в примере команды
curl.
Если вы используете самоуправляемый ClickHouse, сведения о подключении задаёт ваш администратор ClickHouse.
Шаги
- Убедитесь, что вы знакомы с ClickHouse Connector Sink
- Создайте экземпляр MSK.
- Создайте и назначьте роль IAM.
- Скачайте файл
jarсо страницы релизов ClickHouse Connect Sink. - Установите скачанный файл
jarна странице Custom plugin в консоли Amazon MSK. - Если коннектор подключается к общедоступному экземпляру ClickHouse, включите доступ в интернет.
- Укажите в конфигурации имя топика, имя хоста экземпляра ClickHouse и пароль.
Рекомендуемые разрешения IAM (принцип наименьших привилегий)
- Используйте блок Glue только в том случае, если используете AWS Glue Schema Registry.
- Используйте блок Secrets Manager только в том случае, если получаете учетные данные или truststore из Secrets Manager. Ограничьте ARN.
- Используйте блок S3 только в том случае, если загружаете артефакты (например, truststore) из S3. Ограничьте доступ бакетом/префиксом.
Настройка производительности
Примечания по сетевой конфигурации для MSK Connect
- Создайте частную подсеть: Создайте новую подсеть в вашем VPC и обозначьте ее как частную. Эта подсеть не должна иметь прямого доступа в интернет.
- Создайте NAT Gateway: Создайте NAT Gateway в публичной подсети вашего VPC. NAT Gateway позволяет экземплярам в частной подсети подключаться к интернету или другим сервисам AWS, но не позволяет инициировать входящие соединения из интернета к этим экземплярам.
- Обновите таблицу маршрутизации: Добавьте маршрут, направляющий трафик, предназначенный для интернета, через NAT Gateway.
- Проверьте конфигурацию Security Group и сетевых ACL: Настройте ваши security groups и сетевые ACL (списки управления доступом), чтобы разрешить необходимый трафик.
- От ENI воркеров MSK Connect к брокерам MSK по порту TLS (обычно 9094).
- От ENI воркеров MSK Connect к конечной точке ClickHouse: 9440 (native TLS) или 8443 (HTTPS).
- Разрешите входящий трафик в SG брокера от SG воркеров MSK Connect.
- Для самоуправляемого ClickHouse откройте порт, настроенный на вашем сервере (по умолчанию 8123 для HTTP).
- Привяжите Security Group к MSK: Убедитесь, что эти security groups привязаны к вашему кластеру MSK и воркерам MSK Connect.
- Подключение к ClickHouse Cloud:
- Публичная конечная точка + список разрешенных IP-адресов: требуется исходящий NAT-доступ из частных подсетей.
- Частное подключение там, где оно доступно (например, пиринг VPC/PrivateLink/VPN). Убедитесь, что в VPC включены DNS hostnames/DNS resolution и что DNS может разрешить частную конечную точку.
- Проверьте подключение (краткий чек-лист):
- Из среды коннектора выполните разрешение bootstrap DNS MSK и установите TLS‑соединение с портом брокера.
- Установите TLS‑соединение с ClickHouse на порту 9440 (или 8443 для HTTPS).
- Если вы используете сервисы AWS (Glue/Secrets Manager), разрешите исходящий трафик к этим конечным точкам.