すべてのプロダクト
Search
ドキュメントセンター

Platform For AI:フルマネージド専用ゲートウェイ

最終更新日:Jun 04, 2026

Elastic Algorithm Service (EAS) のフルマネージド専用ゲートウェイは、ネットワーク分離を必要とする高同時実行ワークロード向けに、専用帯域幅、柔軟なパブリックおよび VPC アクセス制御、カスタムドメインのサポートを提供します。

主な特徴

  • アクセス制御:許可リストを使用して、パブリックネットワークと VPC のアクセスを制御します。

  • カスタムドメインアクセス:カスタムドメインと証明書を設定してサービスを公開します。

  • クロスアカウント VPC アクセス:同一リージョン内の別アカウントの VPC にあるサーバーが、VPC エンドポイントを介して EAS サービスにアクセスできるようにします。

  • 権威 DNS 解決:他のクラウドやオンプレミスデータセンターから EAS にアクセスする際に、ゲートウェイドメインを権威的に解決します。Alibaba Cloud へのネットワーク接続が必要です。

課金

  • ゲートウェイ料金:従量課金とサブスクリプションの課金方法をサポートしています。詳細については、「EAS の課金」をご参照ください。

  • 追加料金

    • VPC アクセス:追加で PrivateLink の料金 (インスタンスおよびデータ処理) が発生します。詳細については、「PrivateLink の課金」をご参照ください。

    • パブリックネットワークアクセス:パブリックトラフィックは Cloud Data Transfer (CDT) を通じて課金されます。詳細については、「CDT コンソール」をご参照ください。

1. 専用ゲートウェイの作成

  1. PAI コンソールにログインします。ページ上部でリージョンを選択します。次に、目的のワークスペースを選択し、[Elastic Algorithm Service (EAS)] をクリックします。

  2. Inference Gateway タブで、Create Dedicated Gateway をクリックし、Fully managed dedicated gateway を選択します。

  3. ゲートウェイのパラメーターを設定します。「付録:専用ゲートウェイのキャパシティガイド」に基づいて [ゲートウェイ仕様] を選択します。

  4. [今すぐ購入] をクリックし、支払いを完了します。

    ゲートウェイの StatusRunning に変わると、準備完了です。

説明
  • ゲートウェイの仕様とノード数は作成後に更新できます。変更は 3〜5 分で有効になります。

  • ゲートウェイをデフォルトとして設定すると、今後のデプロイで自動的に選択されるようになります。

2. サービスとゲートウェイのバインド

この例では、新しいサービスをデプロイします。既存のサービスのゲートウェイを変更するには、サービス構成を更新します。

  1. PAI コンソールにログインします。ページ上部でリージョンを選択します。次に、目的のワークスペースを選択し、[Elastic Algorithm Service (EAS)] をクリックします。

  2. Inference Service タブで、Deploy Service をクリックします。Custom Model Deployment セクションで、Custom Deployment をクリックします。

  3. Network Information セクションで、Dedicated Gateway を選択し、ドロップダウンリストから作成した専用ゲートウェイを選択します。

3. ネットワークアクセスの有効化

3.1 パブリックアクセスの設定

  1. Inference Gateway タブで、対象のフルマネージド専用ゲートウェイの名前をクリックして、詳細ページに移動します。

  2. Gateway Access Control セクションの Internet タブで、Access Portal スイッチをオンにします。ステータスが Activated になると、ゲートウェイへのパブリックアクセスが有効になります。

  3. デフォルトでは、ゲートウェイはすべてのパブリックアクセスをブロックします。Add to Whitelist をクリックし、許可するパブリック IP の CIDR ブロック (例:192.0.2.0/24) を入力します。

    • 複数のエントリは、カンマ (,) または改行で区切ります。

    • 0.0.0.0/0 を追加すると、すべてのパブリック IP が許可されます。最大 15 個の CIDR ブロックを設定できます。

  4. ゲートウェイのパブリックネットワーク接続を確認します。

    1. Internet タブで、Endpoint を見つけます。[ゲートウェイアクセス制御] ページで、[パブリックネットワーク] タブをクリックし、[ドメイン名] (例:`gw-c***s.aliyuncs.com`) を表示し、[アクセスエントリ] のステータスが [有効] であることを確認します。

    2. 許可された IP 範囲内のデバイスからドメインに ping を実行します。正常な応答があれば、接続が確認できます。

      C:\Users\xxx>ping gw-cxxx.cn-beijing.pai-eas.aliyuncs.com
      
      Pinging nlb-w0ncxxx.cn-beijing.nlb.aliyuncs.com [xxx] with 32 bytes of data:
      Reply from xxx: bytes=32 time=24ms TTL=89
      Reply from xxx: bytes=32 time=29ms TTL=89
      Reply from xxx: bytes=32 time=24ms TTL=89
      Reply from xxx: bytes=32 time=24ms TTL=89
      
      Ping statistics for xxx:
          Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
      Approximate round trip times in milli-seconds:
          Minimum = 24ms, Maximum = 29ms, Average = 25ms
  5. パブリックネットワークアクセスを無効にするには、Internet タブで Access Portal スイッチをオフにします。

    `ping` コマンドでは IP が解決される場合がありますが、サービスポートへの `telnet` 接続は失敗します。これにより、パブリックアクセスが無効化されたことを確認できます。

    C:\Users\xxx> ping gw-ccqv77ddlxxx-xxx.cn-beijing.pai-eas.aliyuncs.com
    
    Pinging gw-ccq xxx cn-beijing.pai-eas.aliyuncs.com [47.xxx.xxx.xxx] with 32 bytes of data:
    Reply from xxx: bytes=32 time=26ms TTL=89
    Reply from xxx: bytes=32 time=26ms TTL=89
    Reply from xxx: bytes=32 time=27ms TTL=89
    Reply from xxx: bytes=32 time=26ms TTL=89
    
    Ping statistics for 47.xxx.xxx.xxx:
        Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
    Approximate round trip times in milli-seconds:
        Minimum = 26ms, Maximum = 27ms, Average = 26ms
    (base) niki@xxx ~ % telnet gw-ccqxxx.cn-beijing.pai-eas.aliyuncs.com 80
    Trying 47.xx.xx.xxx...
    telnet: connect to address 47.xx.xx.xxx: Bad file descriptor
    telnet: Unable to connect to remote host

3.2 VPC アクセスの設定

  1. Inference Gateway タブで、対象のフルマネージド専用ゲートウェイの名前をクリックして、詳細ページに移動します。

  2. Gateway Access Control セクションの VPC タブで、Add VPC をクリックします。接続したい VPC と vSwitch を選択します。

    • クロスアカウント VPC アクセス:同一リージョン内の別のアカウントから VPC を追加します。これにより、その VPC 内のサーバーは、ゲートウェイの VPC エンドポイントを介して EAS サービスにアクセスできます。対象のアカウントでは、PAI-EAS、PrivateLink、および PrivateZone が有効になっている必要があります。

      説明

      この機能は許可リストによる承認が必要です。有効にするには、チケットを起票してください。

      [VPC の追加] ダイアログボックスで、[アカウント ID] (クロスアカウントアクセスの場合は対象アカウントの UID)、[VPC (ID)]、および [vSwitch ID] を入力します。vSwitch は、ゲートウェイがサポートするアベイラビリティゾーン (例:cn-hangzhou-j、cn-hangzhou-k、または cn-hangzhou-i) にある必要があります。必要に応じて [権威 DNS 解決] を有効にし、[OK] をクリックします。

    • ゲートウェイドメインの権威 DNS 解決:既存の Alibaba Cloud ネットワーク接続を介して、他のクラウドやオンプレミスデータセンターから EAS にアクセスする場合に使用します。権威 DNS 解決を有効にできる VPC 設定は、一度に 1 つだけです。

  3. デフォルトでは、新しい VPC エントリはすべての VPC IP (0.0.0.0/0) を許可します。アクセスを制限するには、Modify Whitelist をクリックします。

  4. ゲートウェイのプライベートネットワーク接続を確認します。

    1. VPC タブで、Endpoint を見つけます。[アクセス制御] ページで、[VPC] タブを選択し、[ドメイン名アドレス] 列からゲートウェイのドメイン名 (例:gw-xxx.eas.aliyuncs.com) を取得します。

    2. VPC 内のターミナルからドメインに ping を実行します。正常な応答があれば、接続が確認できます。

      説明

      許可リストの構成後、ゲートウェイ vSwitch があるゾーンに限定されず、VPC 内の任意のアベイラビリティーゾーンにある端末がゲートウェイにアクセスできます。

      [root@iZ2xxx ~]# ping gw-567lydxxx-vpc.cn-beijing.pai-eas.aliyuncs.com
      PING ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com (192.xxx.xxx.xxx) 56(84) bytes of data.
      64 bytes from 192.xxx.xxx.11: icmp_seq=1 ttl=102 time=1.11 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=2 ttl=102 time=1.05 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=3 ttl=102 time=0.572 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=4 ttl=102 time=0.515 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=5 ttl=102 time=0.519 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=6 ttl=102 time=0.514 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=7 ttl=102 time=0.508 ms
      ^C
      --- ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com ping statistics ---
      7 packets transmitted, 7 received, 0% packet loss, time 6111ms
      rtt min/avg/max/mdev = 0.508/0.682/1.107/0.252 ms
  5. プライベートネットワークアクセスを無効にするには、リスト内の vSwitch を見つけ、Configure vSwitch 列の Delete をクリックします。

    VPC ターミナルからドメインにアクセスします。以下の出力は、プライベートアクセスが無効になっていることを示します。

    [root@iZ2zef8xxx ~]# ping gw-xxx-vpc.cn-beijing.pai-eas.aliyuncs.com
    PING ep-2zei6xxxlcb.epsrv-2zeute2zixxx.cn-beijing.privatelink.aliyuncs.com (1xxx) 56(84) bytes of data.
    [root@iZ2zcr0StvqwCommduccSU ~]# telnet gw-ccqvxxx-vpc.cn-beijing.pai-eas.aliyuncs.com 80
    Trying 1xxx...

4. サービス呼び出しのテスト

  1. Inference Service タブで、対象のサービスを見つけ、Service Type 列の Invocation Method をクリックします。

  2. Dedicated Gateway タブで、Internet EndpointVPC Endpoint、および Token を取得します。

  3. `curl` コマンドを使用してリクエストを送信し、応答が正しいことを確認します。

    • パブリック呼び出し:インターネットにアクセスできる任意のマシンからコマンドを実行します。

    • プライベート呼び出し:関連付けられた VPC 内のターミナルからコマンドを実行します。

    curl <endpoint_url> -H'Authorization:<token>'

    テストエンドポイントはパラメーターなしの GET リクエストを想定しており、`True` を返す必要があります。

5. カスタムドメインの設定

1. (任意) SSL 証明書の準備

HTTPS を使用するには、Certificate Management Service でカスタムドメイン用の SSL 証明書を準備します。

  1. Certificate Management Service コンソールにログインし、SSL 証明書管理 を選択します。

  2. 購入証明書 を選択するか、既存の証明書をアップロードします。詳細については、「SSL 証明書の購入」および「SSL 証明書のアップロード」をご参照ください。

2. カスタムドメインの設定

パブリックカスタムドメイン
  1. ゲートウェイの詳細ページで、Domain Name タブに切り替え、Create Domain Name をクリックします。

    [ドメインの作成] パネルで、[アクセス方法][パブリック] に設定し、ドメインを入力して SSL 証明書を選択します。必要に応じて、[証明書の購入/アップロード] をクリックして証明書を管理します。

    説明
    • パブリックカスタムドメインの設定がデプロイされたサービスに適用されるまで、最大 5 分かかる場合があります。

    • サービスのパブリックエンドポイント URL がカスタムドメインを使用していることを確認してください。

  2. パブリック DNS 解決の設定

    1. ゲートウェイページのGateway タブで、ゲートウェイのパブリックドメインアドレスを見つけます。

      [ゲートウェイアクセス制御] ページで、[パブリックネットワーク] タブをクリックします。[ドメインアドレス] (例:gw-c***s.aliyuncs.com) をメモし、[アクセスエントリ][有効] であることを確認します。

    2. ゲートウェイのパブリックドメインアドレスを指すように、パブリックカスタムドメインの CNAME レコードを追加します。

    権威パブリック DNS の設定には、「ドメイン管理」と「DNS レコードの追加」をご参照ください。
プライベートカスタムドメイン
  1. ゲートウェイの詳細ページで、Domain Name タブに切り替え、Create Domain Name をクリックします。

    [アクセス方法][VPC] に設定し、ドメイン (例:www.test.com) を入力し、任意で SSL 証明書を選択して [OK] をクリックします。

  2. 変更が適用されるまで最大 5 分かかります。VPC エンドポイント URL がプライベートドメインを使用していることを確認してください。

モニタリングとアラート

ログ、モニタリング、アラートを有効にして、ゲートウェイの異常を早期に検出します。

手順

  1. ログ、モニタリング、アラートの有効化:ゲートウェイの詳細ページで、LogsMonitoringAlert タブに移動し、画面の指示に従って各機能を有効にします。

  2. アラートポリシーの作成:アラートを有効にした後、[EAS 専用ゲートウェイのアラートポリシーを作成] をクリックしてアラー​​トルールを設定します。詳細については、「アラー​​トルールの管理」をご参照ください。

    重要

    変数 {{$labels.envoy_clusterid}} は、ゲートウェイのカスタム名ではなく、内部 ID を表示します。アラートの可読性を向上させるには、[アラート内容] テンプレートに認識可能なゲートウェイ名を追加します。例:PAI-EAS 専用ゲートウェイ {{$labels.envoy_clusterid}} ノード ({{$labels.pod_name}}) の CPU 使用率が {{ $labels.metrics_params_value }}% を超えました。現在の値:{{ printf "%.2f" $value }}%

アラートメトリクス

パラメーター

説明

推奨事項

EAS 専用ゲートウェイの CPU 使用率

ゲートウェイインスタンス (Pod) の CPU 使用率。

推奨事項:5分間、85% を超える状態が継続
シナリオ:持続的に高い使用率は、リソースのボトルネックを示唆します。スケールアウトを検討してください。







EAS 専用ゲートウェイのメモリ使用率

ゲートウェイインスタンス (Pod) のメモリ使用率。

推奨事項:5分間、85% を超える状態が継続
シナリオ:持続的に高い使用率は、OOMKilled イベントを引き起こす可能性があります。







EAS 専用ゲートウェイの全体的な成功率

(HTTP ステータスコードが 2xx のリクエスト数 / 総リクエスト数) * 100%

推奨事項:1分間、99.9% を下回る状態が継続
シナリオ:可用性に関する主要なメトリックです。低下はバックエンドまたは構成の問題を示します。







EAS 専用ゲートウェイの証明書の有効期限

ゲートウェイの HTTPS 証明書の残りの有効期間 (日数) を監視します。

推奨事項:残りの日数が 15 日未満
シナリオ:証明書の有効期限切れによる HTTPS の中断を防ぎます。







EAS 専用ゲートウェイの 4xx/5xx リクエスト比率

(4xx または 5xx リクエスト数 / 総リクエスト数) * 100%。4xx と 5xx のエラーに対して個別にアラートを設定することを推奨します。

5xx の推奨事項:1分間、1% を超える状態が継続
4xx の推奨事項:5分間、5% を超える状態が継続
シナリオ:5xx の急増はサーバー側の問題を示します。4xx の急増はクライアントの呼び出しまたは認証エラーを示唆します。






















EAS 専用ゲートウェイの平均リクエスト RT

統計期間中のすべてのリクエストの平均応答時間 (ms)。

推奨事項:ご利用のサービスのベースラインに基づいて設定します。例:3分間、200ms を超える状態が継続
シナリオ:RT の増加はユーザーエクスペリエンスに直接影響します。







EAS 専用ゲートウェイのリクエスト量 (前日比)

昨日の同期間と比較したリクエスト量の変化率。

推奨事項:10分間、-50% を下回る状態が継続 または 200% を超える状態が継続
シナリオ:トラフィックの急激な減少 (潜在的な障害) または急増 (潜在的な攻撃またはトラフィックスパイク) を検出します。







EAS 専用ゲートウェイのリクエストスロットリング

統計期間中にゲートウェイのスロットリングポリシーによって拒否されたリクエスト。

推奨: 1分あたりのカウント > 10
シナリオ: 頻繁な速度制限は、トラフィックが容量を超えていることを意味します。速度制限を調整するか、スケールアウトしてください。







注意事項

自動スケーリングは、専用ゲートウェイを使用したゼロからのスケーリングをサポートしていません。最小レプリカ数を少なくとも 1 に設定してください。

よくある質問

Q: VPC を追加する際に「Vswitch vsw-2zeqwh8hv0gb96zcd**** in zone cn-beijing-g is not supported, supported zones: [cn-beijing-i cn-beijing-l cn-beijing-k]」というエラーが表示されるのはなぜですか?

選択した vSwitch がサポートされていないアベイラビリティゾーンにあるためです。サポートされているゾーンの vSwitch を選択してください。

付録:専用ゲートウェイのネットワークアーキテクチャ