> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-mintlify-8c05c8a2.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuração personalizada na AWS

> Implante o ClickHouse BYOC na sua VPC existente na AWS

export const Image = ({img, alt, size}) => {
  return <Frame>
      <img src={img} alt={alt} />
    </Frame>;
};

<div id="customer-managed-vpc-aws">
  ## VPC gerenciada pelo cliente (BYO-VPC) para AWS
</div>

Se você prefere usar uma VPC existente para implantar o ClickHouse BYOC, em vez de deixar que o ClickHouse Cloud provisione uma nova VPC, siga as etapas abaixo. Essa abordagem oferece maior controle sobre a configuração da rede e permite integrar o ClickHouse BYOC à infraestrutura de rede existente.

<Steps>
  <Step>
    ### Configure sua VPC existente

    1. Adicione a tag `clickhouse-byoc="true"` à VPC.
    2. Aloque pelo menos 3 sub-redes privadas em 3 zonas de disponibilidade diferentes para uso do ClickHouse Cloud.
    3. Certifique-se de que cada sub-rede tenha um intervalo CIDR mínimo de `/23` (por exemplo, 10.0.0.0/23) para fornecer endereços IP suficientes para a implantação do ClickHouse.
    4. Adicione as tags `kubernetes.io/role/internal-elb=1` e `clickhouse-byoc="true"` a cada sub-rede para permitir a configuração correta do balanceador de carga.

    <Image img="https://mintcdn.com/private-7c7dfe99-mintlify-8c05c8a2/Xk_IABB4JfShoxKD/images/cloud/reference/byoc-subnet-1.png?fit=max&auto=format&n=Xk_IABB4JfShoxKD&q=85&s=85f5801ea864713157b8e9602e50b9b6" size="lg" alt="Sub-rede da VPC BYOC" width="1600" height="827" data-path="images/cloud/reference/byoc-subnet-1.png" />

    <Image img="https://mintcdn.com/private-7c7dfe99-mintlify-8c05c8a2/Xk_IABB4JfShoxKD/images/cloud/reference/byoc-subnet-2.png?fit=max&auto=format&n=Xk_IABB4JfShoxKD&q=85&s=97e4ac7beeba2f20749d807c67addd2f" size="lg" alt="Tags da sub-rede da VPC BYOC" width="1600" height="406" data-path="images/cloud/reference/byoc-subnet-2.png" />
  </Step>

  <Step>
    ### Configure o endpoint de gateway do S3

    Se sua VPC ainda não tiver um endpoint de gateway do S3 configurado, será necessário criar um para habilitar a comunicação segura e privada entre sua VPC e o Amazon S3. Esse endpoint permite que seus serviços do ClickHouse acessem o S3 sem passar pela internet pública. Consulte a captura de tela abaixo para ver um exemplo de configuração.

    <Image img="https://mintcdn.com/private-7c7dfe99-mintlify-8c05c8a2/Xk_IABB4JfShoxKD/images/cloud/reference/byoc-s3-endpoint.png?fit=max&auto=format&n=Xk_IABB4JfShoxKD&q=85&s=8d4ce85a91bee8aee8b3387b55a29997" size="lg" alt="Endpoint S3 do BYOC" width="1711" height="1559" data-path="images/cloud/reference/byoc-s3-endpoint.png" />
  </Step>

  <Step>
    ### Garanta a conectividade de rede

    **Acesso de saída à internet**
    Sua VPC deve permitir pelo menos acesso de saída à internet para que os componentes do ClickHouse BYOC possam se comunicar com o plano de controle do Tailscale. O Tailscale é usado para fornecer uma rede segura de confiança zero para operações privadas de gerenciamento. O registro inicial e a configuração com o Tailscale exigem conectividade com a internet pública, que pode ser obtida diretamente ou por meio de um NAT gateway. Essa conectividade é necessária para manter a privacidade e a segurança da sua implantação BYOC.

    **Resolução de DNS**
    Certifique-se de que sua VPC tenha resolução de DNS funcional e não bloqueie, interfira nem sobrescreva nomes DNS padrão. O ClickHouse BYOC depende de DNS para resolver os servidores de controle do Tailscale e os endpoints de serviço do ClickHouse. Se o DNS não estiver disponível ou estiver configurado incorretamente, os serviços BYOC poderão falhar ao se conectar ou operar corretamente.
  </Step>

  <Step>
    ### Configure sua conta AWS

    A configuração inicial do BYOC cria uma função do IAM privilegiada (`ClickHouseManagementRole`) que permite que os controladores BYOC do ClickHouse Cloud gerenciem sua infraestrutura. Isso pode ser feito usando um [template do CloudFormation](https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/cf-templates/byoc.yaml) ou um [módulo do Terraform](https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz).

    Ao implantar uma configuração `BYO-VPC`, defina o parâmetro `IncludeVPCWritePermissions` como `false` para garantir que o ClickHouse Cloud não receba permissões para modificar sua VPC gerenciada pelo cliente.

    <Note>
      Os buckets de armazenamento, o cluster Kubernetes e os recursos de compute necessários para executar o ClickHouse não estão incluídos nesta configuração inicial. Eles serão provisionados em uma etapa posterior. Embora você controle sua VPC, o ClickHouse Cloud ainda exige permissões de IAM para criar e gerenciar o cluster Kubernetes, funções do IAM para service accounts, buckets do S3 e outros recursos essenciais na sua conta AWS.
    </Note>

    #### Módulo alternativo do Terraform

    Se você preferir usar Terraform em vez de CloudFormation, use o seguinte módulo:

    ```hcl theme={null}
    module "clickhouse_onboarding" {
      source                     = "https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz"
      byoc_env                   = "production"
      include_vpc_write_permissions = false
    }
    ```
  </Step>

  <Step>
    ### Configure a infraestrutura do BYOC

    No console do ClickHouse Cloud, configure o seguinte ao configurar uma nova infraestrutura:

    1. Em **Configuração da VPC**, selecione **Usar VPC existente**.
    2. Insira o **ID da VPC** (por exemplo, `vpc-0bb751a5b888ad123`).
    3. Insira os **IDs das sub-redes privadas** das 3 sub-redes que você configurou anteriormente.
    4. Opcionalmente, insira os **IDs das sub-redes públicas** se sua configuração exigir balanceadores de carga voltados para a internet.
    5. Clique em **Configurar infraestrutura** para iniciar o provisionamento.

    <Image img="https://mintcdn.com/private-7c7dfe99-mintlify-8c05c8a2/edZyd8dUn5NVy-Ij/images/cloud/reference/byoc-aws-existing-vpc-ui.png?fit=max&auto=format&n=edZyd8dUn5NVy-Ij&q=85&s=ba85891a12a980a4383100851b758abc" size="lg" alt="UI de configuração do BYOC no ClickHouse Cloud com Usar VPC existente selecionado" width="1392" height="1598" data-path="images/cloud/reference/byoc-aws-existing-vpc-ui.png" />

    <Note>
      A configuração de uma nova região pode levar até 40 minutos.
    </Note>
  </Step>
</Steps>

<div id="customer-managed-iam-roles">
  ## Funções do IAM gerenciadas pelo cliente
</div>

Para organizações com requisitos avançados de segurança ou políticas rigorosas de conformidade, você pode fornecer suas próprias funções do IAM em vez de deixar que o ClickHouse Cloud as crie. Essa abordagem dá a você controle total sobre as permissões do IAM e permite aplicar as políticas de segurança da sua organização.

<Info>
  As funções do IAM gerenciadas pelo cliente estão em prévia privada. Se você precisar desse recurso, entre em contato com o suporte do ClickHouse para discutir seus requisitos específicos e o cronograma.

  Quando estiver disponível, esse recurso permitirá que você:

  * Forneça funções do IAM pré-configuradas para o ClickHouse Cloud usar
  * Remova permissões de gravação das permissões relacionadas ao IAM para a `ClickHouseManagementRole` usada para acesso entre contas
  * Mantenha controle total sobre as permissões das funções e as relações de confiança
</Info>

Para obter informações sobre as funções do IAM que o ClickHouse Cloud cria por padrão, consulte a [Referência de privilégios do BYOC](/pt-BR/products/bring-your-own-cloud/reference/privilege).
