Inclusión de IP en listas de permitidos
Los filtros IP determinan qué direcciones IP de origen pueden conectarse a su instancia de ClickHouse Managed Postgres, y proporcionan control de acceso a nivel de red para proteger la base de datos frente a conexiones no autorizadas.Configuración de filtros IP
- Ve a la pestaña Settings
- En IP Filters, haz clic en Edit
- Agrega las direcciones IP o los rangos CIDR a los que se permitirá la conexión
- Haz clic en Save para aplicar los cambios
- Direcciones IP individuales (p. ej.,
203.0.113.5) - Rangos CIDR de red (p. ej.,
192.168.1.0/24) - Anywhere para permitir todas las direcciones IP (no se recomienda en producción)
- Nowhere para bloquear todas las conexiones
Cifrado
ClickHouse Managed Postgres cifra sus datos tanto en reposo como en tránsito para garantizar una protección integral.Cifrado en reposo
Todos los datos almacenados por ClickHouse Managed Postgres están cifrados en reposo para protegerlos frente al acceso no autorizado a la infraestructura de almacenamiento subyacente.Cifrado del almacenamiento NVMe
Cifrado del almacenamiento de objetos
Las copias de seguridad y los archivos de Write-Ahead Log (WAL) almacenados en el almacenamiento de objetos también se cifran en reposo. Esto incluye:- Copias de seguridad completas diarias
- Archivos WAL incrementales
- Datos de restauración a un momento dado
El cifrado en reposo está habilitado de forma predeterminada para todas las instancias de ClickHouse Managed Postgres y no puede deshabilitarse. No se requiere ninguna configuración adicional.
Cifrado en tránsito
Todas las conexiones de red a ClickHouse Managed Postgres están protegidas con TLS (Transport Layer Security) para proteger los datos mientras se transfieren entre sus aplicaciones y la base de datos.Configuración de TLS/SSL
AWS PrivateLink
AWS PrivateLink permite la conectividad privada entre tu instancia de ClickHouse Managed Postgres y tu nube privada virtual (VPC) de AWS, sin exponer el tráfico a la Internet pública. Esto proporciona una capa adicional de aislamiento y seguridad de red.Se requiere configuración manualAWS PrivateLink está disponible, pero requiere configuración manual por parte del soporte de ClickHouse. Esta funcionalidad es ideal para clientes empresariales con requisitos estrictos de aislamiento de red.
Solicitud de configuración de AWS PrivateLink
Para habilitar AWS PrivateLink para tu instancia de ClickHouse Managed Postgres:- Ponte en contacto con el soporte de ClickHouse creando un ticket de soporte
-
Proporciona la siguiente información:
- Tu ID de organización de ClickHouse
- El ID/hostname del servicio de Postgres
- Los ID/ARN de las cuentas de AWS con las que quieres conectar el private link
- (Opcional) Cualquier región distinta de la región de la instancia de Postgres desde la que quieras conectarte
-
El soporte de ClickHouse:
- Aprovisionará el endpoint de Private Link en el lado de ClickHouse Managed Postgres
- Te proporcionará los detalles de conexión del endpoint, que podrás usar para crear una interfaz de endpoint.
-
Configura tu AWS PrivateLink:
- Crea el AWS PrivateLink yendo a la interfaz de endpoint en la configuración de AWS y usando la configuración proporcionada por el soporte de ClickHouse.
- Una vez que tu AWS PrivateLink esté en estado “Available”, podrás conectarte usando el nombre DNS privado proporcionado en la UI de AWS.
GCP Private Service Connect
Private Service Connect permite la conectividad privada entre tu instancia de ClickHouse Managed Postgres y tu nube privada virtual (VPC) de GCP, sin exponer el tráfico a la Internet pública. Para habilitar Private Service Connect en tu instancia de ClickHouse Managed Postgres, ponte en contacto con el soporte de ClickHouse creando un ticket de soporte.Retención de copias de seguridad
ClickHouse Managed Postgres realiza copias de seguridad de sus datos automáticamente para protegerlos frente a la eliminación accidental, la corrupción y otros escenarios de pérdida de datos.Política de retención
- Período de retención predeterminado: 7 días
- Frecuencia de las copias de seguridad: copias de seguridad completas diarias + archivado continuo del WAL (cada 60 segundos o 16 MB, lo que ocurra primero)
- Granularidad de la recuperación: recuperación a punto en el tiempo dentro del período de retención
Seguridad de las copias de seguridad
Las copias de seguridad se almacenan con las mismas garantías de seguridad que sus datos principales:- Cifrado en reposo en el almacenamiento de objetos
- Buckets de almacenamiento aislados por instancia, con credenciales de alcance limitado
- Control de acceso limitado a la instancia de Postgres vinculada a la copia de seguridad.