Este enfoque permite a los clientes gestionar todo el acceso a sus buckets de S3 desde un único lugar (la política de IAM del rol asumido), sin tener que revisar todas las políticas de sus buckets para añadir o quitar acceso. En la sección siguiente, aprenderá a configurarlo.
Obtén el ARN del rol de IAM de tu servicio de ClickHouse
- Inicia sesión en tu cuenta de ClickHouse Cloud.
- Selecciona el servicio de ClickHouse para el que quieres crear la integración
- Selecciona la pestaña Settings
- Desplázate hacia abajo hasta la sección Network security information, al final de la página
- Copia el valor de Service role ID (IAM) correspondiente al servicio, como se muestra a continuación.
Configurar la asunción de roles de IAM
Implementación con una pila de CloudFormation
- Inicie sesión en su cuenta de AWS desde el navegador web con un usuario de IAM que tenga permiso para crear y administrar roles de IAM.
- Visite la siguiente URL de CloudFormation para rellenar la pila de CloudFormation.
- Introduzca (o pegue) el ID del service role (IAM) de su servicio que obtuvo anteriormente en el campo titulado “ClickHouse Instance Roles” Puede pegar el ID del service role exactamente como aparece en la Cloud Console.
-
Introduzca el nombre de su bucket en el campo titulado “Bucket Names”. Si la URL de su bucket es
https://ch-docs-s3-bucket.s3.eu-central-1.amazonaws.com/clickhouseS3/, entonces el nombre del bucket esch-docs-s3-bucket.
No introduzca el ARN completo del bucket; solo el nombre del bucket.
- Configure la pila de CloudFormation. A continuación se ofrece información adicional sobre estos parámetros.
- Seleccione la casilla I acknowledge that AWS CloudFormation might create IAM resources with custom names.
- Haga clic en el botón Create stack en la esquina inferior derecha
- Asegúrese de que la pila de CloudFormation se complete sin errores.
- Seleccione la pila recién creada y, a continuación, la pestaña Outputs de la pila de CloudFormation
- Copie el valor de RoleArn de esta integración, que es lo que necesita para acceder a su bucket de S3.
Crear manualmente un rol de IAM
- Inicie sesión en su cuenta de AWS desde el navegador web con un usuario de IAM que tenga permisos para crear y administrar roles de IAM.
- Vaya a la consola del servicio IAM
-
Cree un nuevo rol de IAM con la siguiente política de IAM y de confianza. Sustituya
{ClickHouse_IAM_ARN}por el ARN del rol de IAM correspondiente a su instancia de ClickHouse.
- Copia el nuevo IAM Role Arn una vez creado, ya que es necesario para acceder a tu bucket de S3.
Acceda a su bucket de S3 con el rol ClickHouseAccess
extra_credentials como parte de la función de tabla S3.
A continuación se muestra un ejemplo de cómo ejecutar una consulta con el rol recién creado que se copió arriba.
role_session_name como secreto compartido para consultar datos de un bucket.
Si role_session_name no es correcto, esta operación fallará.
Recomendamos que su S3 de origen esté en la misma región que su servicio de ClickHouse Cloud para reducir los costos de transferencia de datos.
Para obtener más información, consulte los precios de S3
Control avanzado de acciones
aws:SourceVpce. Para obtener los endpoints de VPC de tu región de ClickHouse Cloud, abre una terminal y ejecuta: