Anda dapat mengikat nama domain kustom ke gateway khusus di Elastic Algorithm Service (EAS) dan menerapkan Sertifikat SSL ke PAI-EAS menggunakan Digital Certificate Manager untuk mengaktifkan enkripsi HTTPS guna mengamankan data saat dalam perjalanan.
Skenario bisnis
Secara default, layanan model PAI-EAS menyediakan titik akhir publik Alibaba Cloud. Di lingkungan produksi, Anda dapat menggunakan nama domain kustom, seperti api.your-company.com, untuk menyediakan layanan dan mengaktifkan enkripsi HTTPS guna melindungi privasi dan integritas data saat dalam perjalanan.
Keberlakuan
-
Gateway khusus yang dikelola penuh telah dibuat di PAI-EAS dan statusnya adalah Running. Untuk informasi lebih lanjut tentang cara membuat gateway yang dikelola penuh, lihat Buat gateway khusus yang dikelola penuh.
-
Anda telah meminta atau mengunggah Sertifikat SSL menggunakan Layanan Manajemen Sertifikat Digital, dan status sertifikat tersebut adalah Issued. Untuk membeli dan meminta sertifikat, lihat Beli sertifikat komersial dan Minta sertifikat.
PentingNama domain sertifikat harus persis sesuai dengan nama domain kustom yang akan Anda gunakan.
Arsitektur solusi
Solusi ini melibatkan penerapan Sertifikat SSL ke gateway khusus yang dikelola penuh di PAI-EAS menggunakan Digital Certificate Manager, lalu menggunakan resolusi DNS untuk mengarahkan nama domain kustom ke gateway tersebut.
Alur kerja:
-
Pengguna akhir mengirim permintaan HTTPS ke nama domain kustom (
api.your-company.com). -
Layanan DNS melakukan resolusi nama domain kustom ke Alamat IP publik gateway khusus PAI-EAS melalui Rekaman CNAME.
-
Permintaan mencapai gateway khusus PAI-EAS. Sertifikat SSL yang sesuai dengan nama domain kustom telah diterapkan ke gateway oleh Digital Certificate Manager.
-
Gateway menggunakan sertifikat tersebut untuk membentuk koneksi HTTPS yang aman, lalu meneruskan permintaan yang telah didekripsi ke layanan model backend.
Prosedur
Langkah 1: Konfigurasi PAI-EAS
Buat gateway khusus yang dikelola penuh
Jika gateway khusus yang dikelola penuh sudah ada di PAI-EAS, lewati langkah ini dan lanjutkan ke Konfigurasi nama domain kustom publik.
-
Buka halaman Elastic Algorithm Service (EAS). Pada tab Inference Gateway, klik Create Dedicated Gateway.
-
Pada panel Create Dedicated Gateway, pilih Fully managed dedicated gateway.
-
Pada halaman pembelian gateway khusus PAI-EAS, konfigurasikan parameter dan klik Buy Now. Ikuti petunjuk di layar untuk mengonfirmasi pesanan dan menyelesaikan pembayaran.
CatatanAnda dapat melihat gateway khusus yang dikelola penuh yang telah dibeli di daftar gateway inferensi. Gateway siap digunakan ketika Status-nya adalah Running.
-
Pada tab Inference Gateway, klik nama gateway khusus yang dituju untuk membuka halaman detailnya. Konfigurasikan pengaturan di bagian Gateway Access Control.
CatatanDokumen ini menggunakan konfigurasi jaringan publik sebagai contoh. Untuk informasi lebih lanjut tentang konfigurasi lainnya, lihat Kontrol akses jaringan publik.
Konfigurasi nama domain kustom publik
-
Pada halaman detail gateway khusus, beralih ke tab Domain Name, klik Create Domain Name, lalu konfigurasikan parameter seperti yang ditunjukkan pada gambar berikut.

Jika layanan telah diterapkan menggunakan gateway khusus ini, Anda harus menunggu beberapa menit (kurang dari 5 menit) hingga pengaturan nama domain publik kustom berlaku. Untuk memverifikasi bahwa pengaturan telah berlaku, periksa informasi pemanggilan layanan. Pengaturan dianggap efektif jika nama domain pada alamat pemanggilan publik sama dengan nama domain publik kustom yang dikonfigurasi untuk gateway tersebut.
-
Konfigurasikan resolusi nama domain publik. Tambahkan Rekaman CNAME untuk nama domain publik kustom agar mengarah ke nama domain publik gateway khusus.
-
Pada tab Gateway dari gateway khusus, temukan dan salin titik akhir publik.

-
Langkah-langkah berikut menggunakan Alibaba Cloud DNS sebagai contoh. Prosedurnya serupa untuk penyedia cloud lainnya. Untuk informasi lebih lanjut, lihat Tambahkan nama domain dan Tambahkan Rekaman DNS.
-
Buka halaman Public Zone DNS. Pada tab Public Zone, temukan nama domain kustom Anda dan klik untuk membuka halaman DNS Settings. Jika nama domain Anda tidak terdaftar di Alibaba Cloud, Anda harus menambahkannya secara manual. Lalu, klik Add Record.
-
Atur Record Type menjadi CNAME. Atur Host menjadi nama domain kustom Anda. Atur Record Value menjadi nama domain publik gateway khusus yang Anda peroleh pada langkah sebelumnya.

-
-
Langkah 2: Konfigurasi Layanan Manajemen Sertifikat
-
Jika Anda menggunakan layanan penerapan untuk pertama kalinya, ikuti petunjuk di layar untuk memberikan izin. Setelah otorisasi, Anda dapat membuat tugas penerapan. Untuk informasi lebih lanjut tentang otorisasi, lihat Berikan izin untuk mengakses sumber daya cloud.
-
Buka halaman Cloud Product Deployment dan klik Create Task.
-
Pada halaman Configure Basic Information, konfigurasikan Task Name, Contact, dan Deployment Time, lalu klik Next.
-
Pada halaman Select Certificate, pilih sertifikat yang akan diterapkan dan klik Next.
-
Pada halaman Select Resource, pilih sumber daya untuk penerapan di bawah Platform for AI, lalu klik Preview and Submit.
CatatanJika Anda tidak menemukan sumber daya yang dituju di produk cloud yang sesuai, pastikan hal berikut:
-
Di bagian Total Resources, periksa apakah sinkronisasi sumber daya telah selesai. Jika sumber daya masih dalam proses sinkronisasi, tunggu hingga proses selesai.
-
Jika Anda masih tidak menemukan sumber daya setelah sinkronisasi selesai, periksa apakah prasyarat untuk penerapan sertifikat telah terpenuhi.
-
-
Pada panel Task Preview, tinjau informasi sertifikat dan sumber daya. Jika semuanya benar, klik Submit.
Halaman pratinjau menampilkan jumlah sertifikat yang cocok untuk produk cloud dan jumlah kredit penerapan yang akan dikonsumsi. Jika jumlah sertifikat yang cocok adalah 0, sertifikat yang dipilih tidak sesuai dengan sumber daya cloud, sehingga penerapan akan gagal. Dalam kasus ini, periksa kembali sertifikat yang dipilih.

Langkah 3: Verifikasi akses HTTPS
-
Buka halaman Cloud Product Deployment, temukan tugas penerapan, lalu klik Details di kolom Actions.
-
Pada tab Platform for AI, periksa kolom Task Status. Status Deployed menunjukkan bahwa penerapan berhasil.

-
Buka browser dan akses
https://api.your-company.com. Jika ikon gembok muncul di bilah alamat dan Anda dapat melihat informasi sertifikat yang benar, konfigurasi telah berhasil.
Manajemen siklus hidup sertifikat
-
Pembaruan dan penerapan otomatis:
Untuk sertifikat yang dikeluarkan oleh Alibaba Cloud, Anda dapat mengaktifkan fitur Certificate Hosting di konsol CAS. Ketika sertifikat diperbarui secara otomatis dan sertifikat baru dikeluarkan, CAS secara otomatis menerapkan sertifikat baru tersebut ke gateway PAI-EAS menggunakan tugas Cloud Product Certificate Deployment. Proses ini menyediakan pembaruan sepenuhnya otomatis.
-
Pembaruan manual:
Sertifikat yang diunggah tidak dapat diperbarui secara otomatis. Sebelum sertifikat kedaluwarsa, Anda harus mendapatkan sertifikat baru secara manual, unggah sertifikat di konsol CAS, lalu buat tugas penerapan baru untuk menyelesaikan pembaruan.
Biaya dan risiko
-
Biaya:
-
Biaya Sertifikat SSL: Biaya pembelian sertifikat.
-
Biaya penerapan sertifikat: Saat Anda menerapkan sertifikat yang diunggah (sertifikat yang tidak dikeluarkan oleh Alibaba Cloud), setiap penerapan mengonsumsi satu kredit penerapan. Penerapan sertifikat yang dikeluarkan oleh Alibaba Cloud ke produk Alibaba Cloud lainnya gratis.
-
-
Risiko utama:
-
Ketidaksesuaian sertifikat dan nama domain: Nama domain yang terikat pada Sertifikat SSL harus persis sesuai dengan nama domain kustom yang dikonfigurasi untuk gateway PAI-EAS. Jika tidak, penerapan akan gagal atau otentikasi sertifikat klien akan gagal.
-
Latensi resolusi DNS: Perubahan pada Rekaman DNS memerlukan waktu untuk disebarluaskan secara global (tergantung pada pengaturan TTL). Sebelum perubahan sepenuhnya berlaku, akses dari beberapa wilayah mungkin gagal.
-
Kedaluwarsa sertifikat: Sertifikat SSL yang kedaluwarsa akan mengganggu akses HTTPS. Perhatikan siklus hidup sertifikat. Perbarui dan terapkan sertifikat sebelum kedaluwarsa untuk menghindari gangguan layanan.
-
Pemecahan masalah
Mengapa tugas penerapan gagal dengan pesan "Number of matching certificates is 0"?
-
Penyebab:
Nama domain Sertifikat SSL yang dipilih tidak sesuai dengan nama domain kustom yang dikonfigurasi pada gateway PAI-EAS. Misalnya, Anda mencoba menerapkan sertifikat untuk
www.your-company.comke gateway yang dikonfigurasi dengan nama domainapi.your-company.com. -
Solusi:
Periksa dan pastikan string nama domain pada kedua konfigurasi identik. Untuk sertifikat wildcard (seperti
*.your-company.com), pastikan nama domain kustom merupakan subdomain langsung (sepertiapi.your-company.com) dan bukan subdomain bertingkat (sepertitest.api.your-company.com).
Tugas penerapan gagal. Bagaimana cara melihat penyebab kegagalannya?
Buka halaman Cloud Product Deployment dan buka halaman detail tugas penerapan. Klik View Failure Cause dan analisis informasi log. Misalnya, jika kegagalan disebabkan oleh masalah izin RAM, berikan izin yang diperlukan ke akun yang menjalankan operasi. Jika log menunjukkan kesalahan internal produk, kirim tiket dan lampirkan tangkapan layar penyebab kegagalan tersebut.
Bagaimana cara mengembalikan penerapan jika terjadi masalah setelah penerapan?
Buka halaman Cloud Product Deployment dan buka halaman detail tugas penerapan. Klik Rollback untuk membatalkan operasi penerapan dan memulihkan gateway ke kondisi sebelum penerapan.