IP アドレスの許可リスト設定
IP フィルタは、ClickHouse Managed Postgres インスタンスへの接続を許可する送信元 IP アドレスを制御し、未承認の接続からデータベースを保護するためのネットワークレベルのアクセス制御を提供します。IP フィルタの設定
- 設定 タブに移動します
- IP フィルタ の Edit をクリックします
- 接続を許可する IP アドレスまたは CIDR 範囲を追加します
- Save をクリックして変更を適用します
- 個別の IP アドレス (例:
203.0.113.5) - ネットワークの CIDR 範囲 (例:
192.168.1.0/24) - すべての IP アドレスを許可する Anywhere (本番環境では非推奨)
- すべての接続をブロックする Nowhere
暗号化
ClickHouse Managed Postgres では、包括的なデータ保護を実現するため、保存時と転送時の両方でデータが暗号化されます。保存時の暗号化
ClickHouse Managed Postgres に保存されるすべてのデータは、基盤となるストレージインフラストラクチャへの不正アクセスから保護するため、保存時に暗号化されます。NVMe ストレージの暗号化
オブジェクトストレージの暗号化
オブジェクトストレージに保存されるバックアップと Write-Ahead Log (WAL) アーカイブも、保存時に暗号化されます。これには次のものが含まれます。- 日次のフルバックアップ
- インクリメンタル WAL アーカイブ
- ポイントインタイム リカバリ用データ
保存時の暗号化は、すべての ClickHouse Managed Postgres インスタンスでデフォルトで有効になっており、無効にすることはできません。追加の設定は不要です。
転送時の暗号化
TLS/SSL の設定
AWS PrivateLink
AWS PrivateLink を使用すると、ClickHouse Managed Postgres インスタンスとお客様の AWS Virtual Private Cloud (VPC) との間で、トラフィックをパブリックインターネットに公開することなく、プライベート接続を確立できます。これにより、ネットワーク分離とセキュリティがさらに強化されます。手動でのセットアップが必要ですAWS PrivateLink はサポートされていますが、ClickHouse Support による手動設定が必要です。この機能は、厳格なネットワーク分離要件を持つ Enterprise のお客様に最適です。
AWS PrivateLink のセットアップをリクエストする
ClickHouse Managed Postgres インスタンスで AWS PrivateLink を有効にするには、次の手順に従ってください。- サポートチケットを作成して ClickHouse Support に連絡します
-
次の情報を提供します:
- ClickHouse の Organization ID
- Postgres service の ID/hostname
- プライベートリンクの接続先としたい AWS アカウント ID/ARN
- (任意) Postgres インスタンスの Region 以外で、接続元として使用したい Region
-
ClickHouse Support が次を実施します:
- ClickHouse Managed Postgres 側でプライベートリンクの endpoint をプロビジョニングします
- endpoint の connection details を提供します。これを使用して endpoint インターフェイスを作成できます。
-
AWS PrivateLink を Setup します:
- AWS の設定で endpoint インターフェイスに移動し、ClickHouse Support から提供された設定を使用して AWS PrivateLink を作成します。
- AWS PrivateLink が “Available” 状態になったら、AWS UI に表示される Private DNS 名を使用して接続できます。
GCP Private Service Connect
Private Service Connect を使用すると、ClickHouse Managed Postgres インスタンスとお客様の GCP Virtual Private Cloud (VPC) との間で、トラフィックをパブリックインターネットに公開することなく、プライベート接続を確立できます。 ClickHouse Managed Postgres インスタンスで Private Service Connect を有効にするには、サポートチケットを作成して ClickHouse Support にお問い合わせください。バックアップ保持期間
ClickHouse Managed Postgres は、誤削除や破損、その他のデータ損失から保護するために、データを自動的にバックアップします。保持ポリシー
- デフォルトの保持期間: 7日間
- バックアップ頻度: 毎日のフルバックアップ + 継続的なWALアーカイブ (60秒ごと、または16 MBに達した時点のいずれか早い方)
- 復旧の粒度: 保持期間内の任意の時点へのポイントインタイムリカバリ
バックアップのセキュリティ
バックアップは、主要データと同等のセキュリティ保証の下で保存されます。- オブジェクトストレージでの保存時の暗号化
- スコープが限定された認証情報を備えた、インスタンスごとに分離されたストレージバケット
- バックアップに紐付けられた Postgres インスタンスのみに制限されたアクセス制御