Elastic Algorithm Service (EAS) のフルマネージド専用ゲートウェイは、ネットワーク分離を必要とする高同時実行ワークロード向けに、専用帯域幅、柔軟なパブリックおよび VPC アクセス制御、カスタムドメインのサポートを提供します。
主な特徴
-
アクセス制御:許可リストを使用して、パブリックネットワークと VPC のアクセスを制御します。
-
カスタムドメインアクセス:カスタムドメインと証明書を設定してサービスを公開します。
-
クロスアカウント VPC アクセス:同一リージョン内の別アカウントの VPC にあるサーバーが、VPC エンドポイントを介して EAS サービスにアクセスできるようにします。
-
権威 DNS 解決:他のクラウドやオンプレミスデータセンターから EAS にアクセスする際に、ゲートウェイドメインを権威的に解決します。Alibaba Cloud へのネットワーク接続が必要です。
課金
-
ゲートウェイ料金:従量課金とサブスクリプションの課金方法をサポートしています。詳細については、「EAS の課金」をご参照ください。
-
追加料金:
-
VPC アクセス:追加で PrivateLink の料金 (インスタンスおよびデータ処理) が発生します。詳細については、「PrivateLink の課金」をご参照ください。
-
パブリックネットワークアクセス:パブリックトラフィックは Cloud Data Transfer (CDT) を通じて課金されます。詳細については、「CDT コンソール」をご参照ください。
-
1. 専用ゲートウェイの作成
-
PAI コンソールにログインします。ページ上部でリージョンを選択します。次に、目的のワークスペースを選択し、[Elastic Algorithm Service (EAS)] をクリックします。
-
Inference Gateway タブで、Create Dedicated Gateway をクリックし、Fully managed dedicated gateway を選択します。
-
ゲートウェイのパラメーターを設定します。「付録:専用ゲートウェイのキャパシティガイド」に基づいて [ゲートウェイ仕様] を選択します。
-
[今すぐ購入] をクリックし、支払いを完了します。
ゲートウェイの Status が Running に変わると、準備完了です。
-
ゲートウェイの仕様とノード数は作成後に更新できます。変更は 3〜5 分で有効になります。
-
ゲートウェイをデフォルトとして設定すると、今後のデプロイで自動的に選択されるようになります。
2. サービスとゲートウェイのバインド
この例では、新しいサービスをデプロイします。既存のサービスのゲートウェイを変更するには、サービス構成を更新します。
-
PAI コンソールにログインします。ページ上部でリージョンを選択します。次に、目的のワークスペースを選択し、[Elastic Algorithm Service (EAS)] をクリックします。
-
Inference Service タブで、Deploy Service をクリックします。Custom Model Deployment セクションで、Custom Deployment をクリックします。
-
Network Information セクションで、Dedicated Gateway を選択し、ドロップダウンリストから作成した専用ゲートウェイを選択します。
3. ネットワークアクセスの有効化
3.1 パブリックアクセスの設定
-
Inference Gateway タブで、対象のフルマネージド専用ゲートウェイの名前をクリックして、詳細ページに移動します。
-
Gateway Access Control セクションの Internet タブで、Access Portal スイッチをオンにします。ステータスが Activated になると、ゲートウェイへのパブリックアクセスが有効になります。
-
デフォルトでは、ゲートウェイはすべてのパブリックアクセスをブロックします。Add to Whitelist をクリックし、許可するパブリック IP の CIDR ブロック (例:192.0.2.0/24) を入力します。
-
複数のエントリは、カンマ (,) または改行で区切ります。
-
0.0.0.0/0 を追加すると、すべてのパブリック IP が許可されます。最大 15 個の CIDR ブロックを設定できます。
-
-
ゲートウェイのパブリックネットワーク接続を確認します。
-
Internet タブで、Endpoint を見つけます。[ゲートウェイアクセス制御] ページで、[パブリックネットワーク] タブをクリックし、[ドメイン名] (例:`gw-c***s.aliyuncs.com`) を表示し、[アクセスエントリ] のステータスが [有効] であることを確認します。
-
許可された IP 範囲内のデバイスからドメインに ping を実行します。正常な応答があれば、接続が確認できます。
C:\Users\xxx>ping gw-cxxx.cn-beijing.pai-eas.aliyuncs.com Pinging nlb-w0ncxxx.cn-beijing.nlb.aliyuncs.com [xxx] with 32 bytes of data: Reply from xxx: bytes=32 time=24ms TTL=89 Reply from xxx: bytes=32 time=29ms TTL=89 Reply from xxx: bytes=32 time=24ms TTL=89 Reply from xxx: bytes=32 time=24ms TTL=89 Ping statistics for xxx: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 24ms, Maximum = 29ms, Average = 25ms
-
-
パブリックネットワークアクセスを無効にするには、Internet タブで Access Portal スイッチをオフにします。
`ping` コマンドでは IP が解決される場合がありますが、サービスポートへの `telnet` 接続は失敗します。これにより、パブリックアクセスが無効化されたことを確認できます。
C:\Users\xxx> ping gw-ccqv77ddlxxx-xxx.cn-beijing.pai-eas.aliyuncs.com Pinging gw-ccq xxx cn-beijing.pai-eas.aliyuncs.com [47.xxx.xxx.xxx] with 32 bytes of data: Reply from xxx: bytes=32 time=26ms TTL=89 Reply from xxx: bytes=32 time=26ms TTL=89 Reply from xxx: bytes=32 time=27ms TTL=89 Reply from xxx: bytes=32 time=26ms TTL=89 Ping statistics for 47.xxx.xxx.xxx: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 26ms, Maximum = 27ms, Average = 26ms(base) niki@xxx ~ % telnet gw-ccqxxx.cn-beijing.pai-eas.aliyuncs.com 80 Trying 47.xx.xx.xxx... telnet: connect to address 47.xx.xx.xxx: Bad file descriptor telnet: Unable to connect to remote host
3.2 VPC アクセスの設定
-
Inference Gateway タブで、対象のフルマネージド専用ゲートウェイの名前をクリックして、詳細ページに移動します。
-
Gateway Access Control セクションの VPC タブで、Add VPC をクリックします。接続したい VPC と vSwitch を選択します。
-
クロスアカウント VPC アクセス:同一リージョン内の別のアカウントから VPC を追加します。これにより、その VPC 内のサーバーは、ゲートウェイの VPC エンドポイントを介して EAS サービスにアクセスできます。対象のアカウントでは、PAI-EAS、PrivateLink、および PrivateZone が有効になっている必要があります。
説明この機能は許可リストによる承認が必要です。有効にするには、チケットを起票してください。
[VPC の追加] ダイアログボックスで、[アカウント ID] (クロスアカウントアクセスの場合は対象アカウントの UID)、[VPC (ID)]、および [vSwitch ID] を入力します。vSwitch は、ゲートウェイがサポートするアベイラビリティゾーン (例:cn-hangzhou-j、cn-hangzhou-k、または cn-hangzhou-i) にある必要があります。必要に応じて [権威 DNS 解決] を有効にし、[OK] をクリックします。
-
ゲートウェイドメインの権威 DNS 解決:既存の Alibaba Cloud ネットワーク接続を介して、他のクラウドやオンプレミスデータセンターから EAS にアクセスする場合に使用します。権威 DNS 解決を有効にできる VPC 設定は、一度に 1 つだけです。
-
-
デフォルトでは、新しい VPC エントリはすべての VPC IP (0.0.0.0/0) を許可します。アクセスを制限するには、Modify Whitelist をクリックします。
-
ゲートウェイのプライベートネットワーク接続を確認します。
-
VPC タブで、Endpoint を見つけます。[アクセス制御] ページで、[VPC] タブを選択し、[ドメイン名アドレス] 列からゲートウェイのドメイン名 (例:
gw-xxx.eas.aliyuncs.com) を取得します。 -
VPC 内のターミナルからドメインに ping を実行します。正常な応答があれば、接続が確認できます。
説明許可リストの構成後、ゲートウェイ vSwitch があるゾーンに限定されず、VPC 内の任意のアベイラビリティーゾーンにある端末がゲートウェイにアクセスできます。
[root@iZ2xxx ~]# ping gw-567lydxxx-vpc.cn-beijing.pai-eas.aliyuncs.com PING ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com (192.xxx.xxx.xxx) 56(84) bytes of data. 64 bytes from 192.xxx.xxx.11: icmp_seq=1 ttl=102 time=1.11 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=2 ttl=102 time=1.05 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=3 ttl=102 time=0.572 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=4 ttl=102 time=0.515 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=5 ttl=102 time=0.519 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=6 ttl=102 time=0.514 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=7 ttl=102 time=0.508 ms ^C --- ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com ping statistics --- 7 packets transmitted, 7 received, 0% packet loss, time 6111ms rtt min/avg/max/mdev = 0.508/0.682/1.107/0.252 ms
-
-
プライベートネットワークアクセスを無効にするには、リスト内の vSwitch を見つけ、Configure vSwitch 列の Delete をクリックします。
VPC ターミナルからドメインにアクセスします。以下の出力は、プライベートアクセスが無効になっていることを示します。
[root@iZ2zef8xxx ~]# ping gw-xxx-vpc.cn-beijing.pai-eas.aliyuncs.com PING ep-2zei6xxxlcb.epsrv-2zeute2zixxx.cn-beijing.privatelink.aliyuncs.com (1xxx) 56(84) bytes of data.[root@iZ2zcr0StvqwCommduccSU ~]# telnet gw-ccqvxxx-vpc.cn-beijing.pai-eas.aliyuncs.com 80 Trying 1xxx...
4. サービス呼び出しのテスト
-
Inference Service タブで、対象のサービスを見つけ、Service Type 列の Invocation Method をクリックします。
-
Dedicated Gateway タブで、Internet Endpoint、VPC Endpoint、および Token を取得します。
-
`curl` コマンドを使用してリクエストを送信し、応答が正しいことを確認します。
-
パブリック呼び出し:インターネットにアクセスできる任意のマシンからコマンドを実行します。
-
プライベート呼び出し:関連付けられた VPC 内のターミナルからコマンドを実行します。
curl <endpoint_url> -H'Authorization:<token>'テストエンドポイントはパラメーターなしの GET リクエストを想定しており、`True` を返す必要があります。
-
5. カスタムドメインの設定
1. (任意) SSL 証明書の準備
HTTPS を使用するには、Certificate Management Service でカスタムドメイン用の SSL 証明書を準備します。
-
Certificate Management Service コンソールにログインし、SSL 証明書管理 を選択します。
-
購入証明書 を選択するか、既存の証明書をアップロードします。詳細については、「SSL 証明書の購入」および「SSL 証明書のアップロード」をご参照ください。
2. カスタムドメインの設定
パブリックカスタムドメイン
-
ゲートウェイの詳細ページで、Domain Name タブに切り替え、Create Domain Name をクリックします。
[ドメインの作成] パネルで、[アクセス方法] を [パブリック] に設定し、ドメインを入力して SSL 証明書を選択します。必要に応じて、[証明書の購入/アップロード] をクリックして証明書を管理します。
説明-
パブリックカスタムドメインの設定がデプロイされたサービスに適用されるまで、最大 5 分かかる場合があります。
-
サービスのパブリックエンドポイント URL がカスタムドメインを使用していることを確認してください。
-
-
パブリック DNS 解決の設定
-
ゲートウェイページのGateway タブで、ゲートウェイのパブリックドメインアドレスを見つけます。
[ゲートウェイアクセス制御] ページで、[パブリックネットワーク] タブをクリックします。[ドメインアドレス] (例:
gw-c***s.aliyuncs.com) をメモし、[アクセスエントリ] が [有効] であることを確認します。 -
ゲートウェイのパブリックドメインアドレスを指すように、パブリックカスタムドメインの CNAME レコードを追加します。
権威パブリック DNS の設定には、「ドメイン管理」と「DNS レコードの追加」をご参照ください。
-
プライベートカスタムドメイン
-
ゲートウェイの詳細ページで、Domain Name タブに切り替え、Create Domain Name をクリックします。
[アクセス方法] を [VPC] に設定し、ドメイン (例:
www.test.com) を入力し、任意で SSL 証明書を選択して [OK] をクリックします。 -
変更が適用されるまで最大 5 分かかります。VPC エンドポイント URL がプライベートドメインを使用していることを確認してください。
モニタリングとアラート
ログ、モニタリング、アラートを有効にして、ゲートウェイの異常を早期に検出します。
手順
-
ログ、モニタリング、アラートの有効化:ゲートウェイの詳細ページで、Logs、Monitoring、Alert タブに移動し、画面の指示に従って各機能を有効にします。
-
アラートポリシーの作成:アラートを有効にした後、[EAS 専用ゲートウェイのアラートポリシーを作成] をクリックしてアラートルールを設定します。詳細については、「アラートルールの管理」をご参照ください。
重要変数
{{$labels.envoy_clusterid}}は、ゲートウェイのカスタム名ではなく、内部 ID を表示します。アラートの可読性を向上させるには、[アラート内容] テンプレートに認識可能なゲートウェイ名を追加します。例:PAI-EAS 専用ゲートウェイ {{$labels.envoy_clusterid}} ノード ({{$labels.pod_name}}) の CPU 使用率が {{ $labels.metrics_params_value }}% を超えました。現在の値:{{ printf "%.2f" $value }}%。
アラートメトリクス
|
パラメーター |
説明 |
推奨事項 |
|
EAS 専用ゲートウェイの CPU 使用率 |
ゲートウェイインスタンス (Pod) の CPU 使用率。 |
推奨事項: |
|
EAS 専用ゲートウェイのメモリ使用率 |
ゲートウェイインスタンス (Pod) のメモリ使用率。 |
推奨事項: |
|
EAS 専用ゲートウェイの全体的な成功率 |
|
推奨事項: |
|
EAS 専用ゲートウェイの証明書の有効期限 |
ゲートウェイの HTTPS 証明書の残りの有効期間 (日数) を監視します。 |
推奨事項: |
|
EAS 専用ゲートウェイの 4xx/5xx リクエスト比率 |
|
5xx の推奨事項: |
|
EAS 専用ゲートウェイの平均リクエスト RT |
統計期間中のすべてのリクエストの平均応答時間 (ms)。 |
推奨事項:ご利用のサービスのベースラインに基づいて設定します。例: |
|
EAS 専用ゲートウェイのリクエスト量 (前日比) |
昨日の同期間と比較したリクエスト量の変化率。 |
推奨事項: |
|
EAS 専用ゲートウェイのリクエストスロットリング |
統計期間中にゲートウェイのスロットリングポリシーによって拒否されたリクエスト。 |
推奨: |
注意事項
自動スケーリングは、専用ゲートウェイを使用したゼロからのスケーリングをサポートしていません。最小レプリカ数を少なくとも 1 に設定してください。
よくある質問
Q: VPC を追加する際に「Vswitch vsw-2zeqwh8hv0gb96zcd**** in zone cn-beijing-g is not supported, supported zones: [cn-beijing-i cn-beijing-l cn-beijing-k]」というエラーが表示されるのはなぜですか?
選択した vSwitch がサポートされていないアベイラビリティゾーンにあるためです。サポートされているゾーンの vSwitch を選択してください。