PrivateLink を使用することで、VPC インスタンスからプライベートネットワーク経由で PAI サービスにアクセスできます。これにより、パブリック IP が不要になり、パブリックインターネット経由の通信に伴うセキュリティリスクを回避できます。
背景
PrivateLink は、Alibaba Cloud のネットワーキングサービスです。VPC 内にインターフェイスエンドポイントを作成することで、インスタンスはパブリック IP を使用せずに PAI API を呼び出すことができ、すべてのトラフィックが Alibaba Cloud の内部ネットワーク内に留まります。
PrivateLink と VPC の違い: VPC (仮想プライベートクラウド) は、Alibaba Cloud 上に作成するプライベートネットワーク空間です。PrivateLink は、インターフェイスエンドポイントを使用して VPC から Alibaba Cloud サービスへのプライベート接続を作成し、トラフィックが内部ネットワークのみを経由してルーティングされることを保証します。
プライベートアクセスに対応する PAI サービス
以下の PAI サービスは、PrivateLink を使用したプライベートアクセスに対応しています。
|
サービス名 |
エンドポイントサービス名 |
VPC エンドポイント |
対応リージョン |
|
PAI-AIWorkspace |
|
|
China (Ulanqab)、China (Hangzhou)、China (Beijing)。その他のリージョンのサポートについては、今後のアップデートで発表される予定です。 |
|
PAI-DLC |
|
|
「PAI-DLC サービスエンドポイント」をご参照ください。 |
|
PAI-DSW |
|
|
「PAI-DSW サービスエンドポイント」をご参照ください。 |
{RegionId} は、ご利用のリージョンのリージョン ID (cn-wulanchabu、cn-hangzhou、cn-beijing など) に置き換えてください。その他のリージョンのリージョン ID については、「PAI-DLC サービスエンドポイント」および「PAI-DSW サービスエンドポイント」をご参照ください。
エンドポイントの作成
コンソール
以下の手順では、PAI-DLC サービスを例に説明します。
-
PrivateLink コンソールにログインし、[Interface Endpoint] タブで [Create endpoint] をクリックします。
-
エンドポイントページで、以下のパラメータを設定します。
-
基本情報
-
[Region]: PAI サービスエンドポイントがあるリージョンを選択します。
-
[Endpoint Name]: 例:
privateLink_dlc
-
-
[Type]: [Alibaba Cloud service] を選択します。
-
[Available services]: 上の表にあるエンドポイントサービス名に基づき、アクセスする PAI サービスを選択します。例えば、PAI-DLC の場合は、
com.aliyuncs.privatelink.cn-hangzhou.pai-dlcを検索して選択します。 -
ネットワーク設定
-
[VPC]: エンドポイントと同じリージョンの VPC を選択します。
-
[Availability Zone and vSwitch]: 高可用性を確保するため、少なくとも 2 つの異なるアベイラビリティーゾーンにある vSwitch を選択します。
-
-
[IP version]: IPv4 のみがサポートされています。
-
[Security group]: インターフェイスエンドポイントにセキュリティグループを関連付けて、エンドポイントのアベイラビリティーゾーン内のエラスティックネットワークインターフェイスへのインバウンドトラフィックを制御します。
-
詳細については、以下のトピックをご参照ください。
API
CreateVpcEndpoint API を呼び出して、インターフェイスエンドポイントを作成します。
接続テスト
エンドポイントを作成した後、同じ VPC 内の ECS インスタンスにログインして接続をテストします。
-
「ECS インスタンスを作成します」。VPC には、エンドポイントと同じ VPC を選択してください。
-
インターフェイスエンドポイントへの接続をテストします。
-
エンドポイントの詳細ページで、[Zones and ENIs] タブに切り替えて、エラスティックネットワークインターフェイスの IP アドレスを取得します。
-
ECS インスタンスに接続し、以下のコマンドを実行します。ping が成功すれば、ECS インスタンスがインターフェイスエンドポイントに到達できることを確認できます。
ping <ip-address-of-the-eni>
-
-
PAI サービスへの接続をテストします。以下の例では、China (Hangzhou) リージョンの PAI-DLC サービスを使用します。
# VPC エンドポイント FQDN を使用してサービスアクセスをテスト (例: China (Hangzhou) の PAI-DLC) curl -sI https://pai-dlc-vpc.cn-hangzhou.aliyuncs.com成功した場合のレスポンスは以下のようになります:
HTTP/1.1 200 OK Date: Tue, 23 Jun 2026 02:49:21 GMT Content-Length: 0 Connection: keep-alive Keep-Alive: timeout=25 Access-Control-Allow-Origin: * Access-Control-Expose-Headers: *
注意事項
-
VPC エンドポイント経由で PAI API を呼び出す場合、ECS インスタンスはインターフェイスエンドポイントと同じ VPC 内にある必要があります。それ以外の場合、呼び出しは失敗します。
-
PAI-AIWorkspace は現在、China (Ulanqab)、China (Hangzhou)、China (Beijing) リージョンで利用可能です。その他のリージョンのサポートについては、今後のアップデートで発表される予定です。
-
高可用性を確保し、単一ゾーン障害によるサービス中断を防ぐため、複数のアベイラビリティーゾーンにまたがってインターフェイスエンドポイントを構成してください。