Pular para o conteúdo principal
O Private Service Connect (PSC) é um recurso de rede do Google Cloud que permite aos consumidores acessar serviços gerenciados de forma privada dentro da sua rede de nuvem privada virtual (VPC). Da mesma forma, ele permite que provedores de serviços gerenciados hospedem esses serviços em suas próprias redes VPC separadas e ofereçam uma conexão privada aos seus consumidores. Os provedores de serviços disponibilizam seus aplicativos aos consumidores criando serviços do Private Service Connect. Os consumidores acessam esses serviços do Private Service Connect diretamente por meio de um destes tipos do Private Service Connect.
Por padrão, um serviço do ClickHouse não fica disponível por uma conexão do Private Service, mesmo que a conexão PSC seja aprovada e estabelecida; é necessário adicionar explicitamente o ID do PSC à lista de permissões no nível da instância, concluindo o passo abaixo.
Considerações importantes ao usar o Global Access do Private Service Connect:
  1. As regiões que usam o Global Access devem pertencer à mesma VPC.
  2. O Global Access deve ser explicitamente habilitado no nível do PSC (consulte a captura de tela abaixo).
  3. Certifique-se de que as configurações do firewall não bloqueiem o acesso ao PSC de outras regiões.
  4. Esteja ciente de que pode haver cobrança por transferência de dados entre regiões do GCP.
A conectividade entre regiões não é compatível. As regiões do provedor e do consumidor devem ser as mesmas. No entanto, você pode se conectar de outras regiões dentro da sua VPC habilitando o Global Access no nível do Private Service Connect (PSC). Conclua as etapas a seguir para habilitar o GCP PSC:
  1. Obtenha o service attachment do GCP para o Private Service Connect.
  2. Crie um endpoint de serviço.
  3. Adicione o “Endpoint ID” ao serviço do ClickHouse Cloud.
  4. Adicione o “Endpoint ID” à lista de permissões do serviço do ClickHouse.

Atenção

O ClickHouse tenta agrupar seus serviços para reutilizar o mesmo endpoint do PSC na região do GCP. No entanto, esse agrupamento não é garantido, especialmente se você distribuir seus serviços entre várias organizações do ClickHouse. Se você já tiver o PSC configurado para outros serviços na sua organização do ClickHouse, muitas vezes poderá pular a maior parte das etapas graças a esse agrupamento e ir diretamente para a etapa final: Adicionar o “Endpoint ID” à lista de permissões do serviço do ClickHouse. Veja exemplos de Terraform aqui.

Antes de começar

Os exemplos de código abaixo mostram como configurar o Private Service Connect em um serviço do ClickHouse Cloud. Nos exemplos abaixo, usaremos:
  • Região do GCP: us-central1
  • Projeto do GCP (projeto do cliente no GCP): my-gcp-project
  • Endereço IP privado do GCP no projeto do cliente no GCP: 10.128.0.2
  • VPC do GCP no projeto do cliente no GCP: default
Você precisará obter informações sobre seu serviço do ClickHouse Cloud. Isso pode ser feito pelo console do ClickHouse Cloud ou pela ClickHouse API. Se for usar a ClickHouse API, defina as seguintes variáveis de ambiente antes de prosseguir:
Você pode criar uma nova chave da API do ClickHouse Cloud ou usar uma existente. Obtenha seu INSTANCE_ID do ClickHouse filtrando por região, provedor e nome do serviço:
  • Você pode obter seu Organization ID no Console do ClickHouse (Organization -> Organization Details).
  • Você pode criar uma nova chave ou usar uma já existente.

Obtenha o service attachment do GCP e o nome DNS para o Private Service Connect

Opção 1: console do ClickHouse Cloud

No console do ClickHouse Cloud, abra o service ao qual você deseja se conectar via Private Service Connect e, em seguida, abra o menu Settings. Clique no botão Set up private endpoint. Anote o Service name (endpointServiceId) e o DNS name (privateDnsHostname). Você vai usá-los nas próximas etapas.

Opção 2: API

Você precisa ter pelo menos uma instância implantada na região para realizar esta etapa.
Obtenha o service attachment do GCP e o nome DNS do Private Service Connect:
Anote o endpointServiceId e o privateDnsHostname. Você vai usá-los nas próximas etapas.

Criar endpoint de serviço

Esta seção aborda detalhes específicos do ClickHouse para configurar o ClickHouse via GCP PSC (Private Service Connect). As etapas específicas do GCP são fornecidas como referência para orientar você sobre onde buscar essas informações, mas podem mudar ao longo do tempo sem aviso prévio do provedor de Cloud GCP. Considere a configuração do GCP com base no seu caso de uso específico.Observe que o ClickHouse não se responsabiliza pela configuração dos endpoints do GCP PSC nem dos registros DNS necessários.Para qualquer problema relacionado às tarefas de configuração do GCP, entre em contato diretamente com o suporte do GCP.
Nesta seção, você criará um endpoint de serviço.

Adicionando uma Private Service Connection

Primeiro, crie uma Private Service Connection.

Opção 1: Usando o Console do Google Cloud

No Console do Google Cloud, navegue até Network services -> Private Service Connect. Abra a caixa de diálogo de criação do Private Service Connect clicando no botão Connect Endpoint.
  • Target: use Published service
  • Target service: use endpointServiceIdAPI ou Service nameconsole da etapa Obter o service attachment do GCP para o Private Service Connect.
  • Endpoint name: defina um nome para o Endpoint name do PSC.
  • Network/Subnetwork/IP address: escolha a rede que deseja usar para a conexão. Você precisará criar um endereço IP ou usar um já existente para o endpoint do Private Service Connect. No nosso exemplo, criamos previamente um endereço com o nome your-ip-address e atribuímos o endereço IP 10.128.0.2.
  • Para disponibilizar o endpoint em qualquer região, você pode marcar a caixa de seleção Enable global access.
Para criar o endpoint do PSC, use o botão ADD ENDPOINT. A coluna Status mudará de Pending para Accepted assim que a conexão for aprovada. Copie o PSC Connection ID; você o usará como Endpoint ID nas próximas etapas.

Opção 2: usando o Terraform

use o endpointServiceIdAPI ou Nome do serviçoconsole da etapa Obter o service attachment do GCP para o Private Service Connect e o nome DNS

Defina o nome DNS privado do endpoint

Há várias formas de configurar o DNS. Configure-o de acordo com o seu caso de uso específico.
Você precisa apontar o “nome DNS”, obtido na etapa Obtenha o service attachment do GCP para o Private Service Connect, para o endereço IP do endpoint do GCP Private Service Connect. Isso garante que os serviços/componentes na sua VPC/rede consigam resolvê-lo corretamente.
Conectar-se diretamente ao endereço IP do endpoint do PSC não é suficiente. O ClickHouse Cloud roteia as conexões com base no nome DNS (via SNI no handshake TLS), portanto você deve configurar o DNS para resolver o hostname DNS privado (privateDnsHostname) para o endereço IP do endpoint. Sem isso, o ClickHouse Cloud não conseguirá identificar a qual serviço a conexão se destina, e a conexão falhará.

Adicionar o Endpoint ID à organização do ClickHouse Cloud

Opção 1: console do ClickHouse Cloud

Para adicionar um endpoint à sua organização, siga para a etapa Adicionar “Endpoint ID” à lista de permissões do serviço ClickHouse. Ao adicionar o PSC Connection ID à lista de permissões do serviço usando o console do ClickHouse Cloud, ele é automaticamente adicionado à organização. Para remover um endpoint, abra Organization details -> Private Endpoints e clique no botão de exclusão para removê-lo.

Opção 2: API

Defina estas variáveis de ambiente antes de executar qualquer comando: Substitua ENDPOINT_ID abaixo pelo valor de Endpoint ID da etapa Como adicionar uma Private Service Connection. Para adicionar um endpoint, execute:
Para remover um endpoint, execute:
Adicionar/remover um Private Endpoint para uma organização:

Adicione o “Endpoint ID” à lista de permissões do serviço ClickHouse

Você precisa adicionar um Endpoint ID à lista de permissões de cada instância que deve ficar disponível por meio do Private Service Connect.

Opção 1: console do ClickHouse Cloud

No console do ClickHouse Cloud, abra o serviço ao qual você quer se conectar por meio do Private Service Connect e, em seguida, navegue até Settings. Insira o Endpoint ID obtido na etapa Adding a Private Service Connection. Clique em Create endpoint.
Se você quiser permitir acesso por uma conexão existente do Private Service Connect, use o menu suspenso do endpoint existente.

Opção 2: API

Defina estas variáveis de ambiente antes de executar qualquer comando: Substitua ENDPOINT_ID abaixo pelo valor de Endpoint ID da etapa Adding a Private Service Connection. Execute isso para cada serviço que deve ficar disponível usando o Private Service Connect. Para adicionar:
Para remover:

Acessando a instância usando o Private Service Connect

Cada serviço com o Private Service Connect habilitado tem um endpoint público e um privado. Para se conectar usando o Private Service Connect, você precisa usar o endpoint privado, que é o privateDnsHostname da etapa Obter o service attachment do GCP para o Private Service Connect.

Como obter o hostname DNS privado

Opção 1: ClickHouse Cloud console

No console do ClickHouse Cloud, navegue até Configurações. Clique no botão Configurar endpoint privado. No painel lateral aberto, copie o Nome DNS.

Opção 2: API

Neste exemplo, a conexão com o hostname xxxxxxx.yy-xxxxN.p.gcp.clickhouse.cloud será encaminhada para o Private Service Connect. Enquanto isso, xxxxxxx.yy-xxxxN.gcp.clickhouse.cloud será encaminhado pela internet.

Solução de problemas

Teste a configuração de DNS

DNS_NAME - Use privateDnsHostname na etapa Obter o service attachment do GCP para Private Service Connect

Conexão encerrada pela outra ponta

Testar a conectividade

Se você tiver problemas para se conectar usando um link PSC, verifique a conectividade com openssl. Certifique-se de que o status do endpoint do Private Service Connect seja Accepted: O OpenSSL deve conseguir se conectar (veja CONNECTED na saída). errno=104 é esperado. DNS_NAME - Use privateDnsHostname da etapa Obter o service attachment do GCP para o Private Service Connect

Verificando os filtros do endpoint

API REST

Como se conectar a um banco de dados remoto

Digamos que você esteja tentando usar as funções de tabela MySQL ou PostgreSQL no ClickHouse Cloud e se conectar ao seu banco de dados hospedado no GCP. O GCP PSC não pode ser usado para viabilizar essa conexão com segurança. O PSC é uma conexão unidirecional, de mão única. Ele permite que sua rede interna ou VPC do GCP se conecte com segurança ao ClickHouse Cloud, mas não permite que o ClickHouse Cloud se conecte à sua rede interna. De acordo com a documentação do GCP Private Service Connect:
Design orientado a serviços: os serviços do produtor são publicados por meio de balanceadores de carga que expõem um único endereço IP para a rede VPC do consumidor. O tráfego do consumidor que acessa os serviços do produtor é unidirecional e só pode acessar o endereço IP do serviço, em vez de ter acesso a toda uma rede VPC emparelhada.
Para fazer isso, configure as regras de firewall da VPC do GCP para permitir conexões do ClickHouse Cloud com seu serviço de banco de dados interno/privado. Verifique os endereços IP de saída padrão das regiões do ClickHouse Cloud, juntamente com os endereços IP estáticos disponíveis.

Mais informações

Para mais detalhes, acesse cloud.google.com/vpc/docs/configure-private-service-connect-services.
Última modificação em 25 de junho de 2026