セキュリティ分離とアクセス制御の要件を満たすため、PAI-EAS 専用ゲートウェイは柔軟なアクセス方法をサポートしています。パブリックインターネットから、または同じリージョンや異なるリージョンの VPC からプライベートにアクセスできます。本トピックでは、専用ゲートウェイに焦点を当て、クロスリージョン VPC アクセスシナリオを使用して、Cloud Enterprise Network (CEN) によるアクセス方法を説明します。
概要
VPC をまたいで専用ゲートウェイにアクセスするには、次の 4 つのステップに従います。
専用ゲートウェイを作成し、VPC を関連付ける:ゲートウェイのプライベートネットワークアクセスを設定します。
別の VPC を専用ゲートウェイに関連付ける:異なるリージョンの VPC を専用ゲートウェイに追加し、DNS 名前解決を認可します。
接続性を検証する:リモート VPC がエンドポイント経由で専用ゲートウェイにアクセスできることを確認します。
サービスを作成し、ゲートウェイを関連付ける:推論サービスをデプロイし、専用ゲートウェイにバインドして、リモート VPC からのアクセスを可能にします。
前提条件
開始する前に、次のリソースが必要です。
中国 (北京) や中国 (杭州) など、異なるリージョンに 2 つの VPC (VPC1 と VPC2) を作成し、それぞれに vSwitch を作成していること。詳細については、「VPC と vSwitch」をご参照ください。
CEN、VPC ピアリング、またはその他の方法を使用して、2 つの VPC を接続していること。詳細については、「VPC 接続」をご参照ください。
ステップ 1: ゲートウェイを作成し、VPC を関連付ける
専用ゲートウェイを作成します。
PAI コンソールにログインし、[中国 (北京)] リージョンを選択してから、Elastic Algorithm Service (EAS) ページに移動します。
専用ゲートウェイ タブに移動して、専用ゲートウェイを作成します。
専用ゲートウェイに VPC を追加します。
専用ゲートウェイの名前をクリックします。詳細ページで、VPC タブに移動し、プライベートアクセスを設定します。
ステップ 3 で、中国 (北京) リージョンで作成した[VPC (ID)] とvSwitch を選択します。
説明VPC を追加する際に次のエラーメッセージが表示された場合は、サポートされているゾーンの vSwitch を選択する必要があります。
Vswitch vsw-2zeqwh8hv0gb96zcd**** in zone cn-beijing-g is not supported, supported zones: [cn-beijing-i cn-beijing-l cn-beijing-k]ステータス が 実行中 に変更されると、VPC が正常に追加されます。
ステップ 2: 別の VPC をゲートウェイに関連付ける
専用ゲートウェイの詳細ページで、[VPC] タブに移動し、[VPC を関連付ける] をクリックします。設定ウィザードで、中国 (杭州) リージョンで作成した VPC を選択します。このプロセスにより、必要な DNS 名前解決が認可されます。
[ゲートウェイアクセス制御]ページで、VPC タブをクリックし、対象の VPC レコードの右側にある[VPC の関連付け]をクリックします。
[VPC の関連付け] ダイアログボックスで、左側の VPC 未関連付け リストで対象のリージョンを展開し、関連付ける VPC を選択します。
[>] をクリックして、選択した VPC を右側の 関連付けられた VPC パネルに移動します。
[OK] をクリックします。
ステップ 3: 接続性を検証する
専用ゲートウェイの詳細ページの VPC タブで、 ドメイン名 を見つけます。
gw-xxx-1-vpc.cn-beijing.pai-eas.aliyuncs.com形式のドメイン名をコピーします。ステップ 2 で関連付けた VPC 内のクライアントから、コマンドを実行してエンドポイントにアクセスします。
正常な応答は、リモート VPC から専用ゲートウェイにアクセスできることを意味します。
[root@iZbp10n5xxx...xxxuivuZ ~]# ping gw-tw1muxxx...xxx-vpc.cn-beijing.pai-eas.aliyuncs.com PING ep-2zeia86xxx...xxx12e.epsrv-2zee3cuxxx...xxxsm.cn-beijing.privatelink.aliyuncs.com (192.168.0.177) 56(84) bytes of data. 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=1 ttl=100 time=33.7 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=2 ttl=100 time=32.7 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=3 ttl=100 time=32.8 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=4 ttl=100 time=32.7 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=5 ttl=100 time=32.8 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=6 ttl=100 time=32.6 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=7 ttl=100 time=32.6 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=8 ttl=100 time=32.6 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=9 ttl=100 time=32.6 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=10 ttl=100 time=32.8 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=11 ttl=100 time=32.6 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=12 ttl=100 time=32.6 ms
ステップ 4: サービスを作成し、ゲートウェイを関連付ける
デプロイ時にゲートウェイを関連付ける
Elastic Algorithm Service (EAS) ページで、オンライン推論サービス タブに移動してカスタムモデルサービスをデプロイします。サービス機能の設定 セクションで、作成した専用ゲートウェイを選択します。他のパラメーターについては、「カスタムデプロイ」をご参照ください。
[サービス機能] セクションで [専用ゲートウェイ] を有効にし、右側のドロップダウンリストから対象のゲートウェイインスタンスを選択します。
ネットワーク接続性を検証する
サービスエンドポイントを確認します。
サービスリストで、対象のサービスの名前をクリックして、詳細ページに移動します。
エンドポイント情報の表示 をクリックします。表示された 呼び出し情報 ダイアログボックスで、[共有ゲートウェイ] タブをクリックし、後のネットワーク接続の検証のために [VPC エンドポイント] をコピーします。
リモート VPC から専用ゲートウェイ経由で EAS サービスにアクセスできることを検証します。
リモート VPC 内のクライアントから、サービスエンドポイントにアクセスします。エンドポイント URL から http:// プレフィックスと末尾の / を削除します。正常な応答が返されると、リモート VPC が専用ゲートウェイ経由で EAS サービスにアクセスできることが確認できます。
[root@iZbp13orbxxx yZ ~]# ping tesxxx cn-beijing.pai-eas.aliyuncs.com PING ep-2zeiaxxx 2e.epsrv-2zee3cuso20c5jp1vcsm.cn-beijing.privatelink.aliyuncs.com (192.168.0.177) 56(84) bytes of data. 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=1 ttl=100 time=28.4 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=2 ttl=100 time=27.9 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=3 ttl=100 time=27.9 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=4 ttl=100 time=27.9 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=5 ttl=100 time=27.9 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=6 ttl=100 time=27.8 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=7 ttl=100 time=27.8 ms 64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=8 ttl=100 time=27.8 ms ^C --- ep-2zeia86939xxx xxx, beijing.privatelink.aliyuncs.com ping statistics --- 8 packets transmitted, 8 received, 0% packet loss, time 7011ms rtt min/avg/max/mdev = 27.765/27.912/28.405/0.227 ms
関連ドキュメント
専用ゲートウェイの課金と使用方法の詳細については、「専用ゲートウェイ」をご参照ください。