Todos os produtos
Search
Central de documentação

Platform For AI:Best practice for CEN cross-VPC access to a dedicated gateway

Última atualização: Jul 15, 2026

Para atender aos requisitos de isolamento de segurança e controle de acesso, o gateway dedicado do PAI-EAS oferece métodos de acesso flexíveis. Você pode acessá-lo pela internet pública ou de forma privada por meio de uma Virtual Private Cloud (VPC) na mesma região ou em outra. Este tópico aborda o gateway dedicado e utiliza um cenário de acesso entre regiões via VPC para demonstrar como usar a Cloud Enterprise Network (CEN) nesse acesso.

Visão geral

Para acessar um gateway dedicado entre VPCs, siga estas quatro etapas:

  1. Crie um gateway dedicado e associe uma VPC: Configure o acesso à rede privada para o gateway.

  2. Associe outra VPC ao gateway dedicado: Adicione uma VPC de uma região diferente ao gateway dedicado e autorize a resolução de DNS.

  3. Verifique a conectividade: Confirme se a VPC remota consegue acessar o gateway dedicado por meio de seu endpoint.

  4. Crie um service e associe o gateway: Implante um service de inferência e vincule-o ao gateway dedicado para habilitar o acesso a partir da VPC remota.

image

Pré-requisitos

Antes de começar, certifique-se de ter os seguintes recursos:

  • Duas VPCs (VPC1 e VPC2) criadas em regiões diferentes, como China (Beijing) e China (Hangzhou), cada uma com um vSwitch. Para mais informações, consulte VPCs e vSwitches.

  • As duas VPCs conectadas por meio de CEN, peering de VPC ou outro método. Para mais informações, consulte Conexões de VPC.

Etapa 1: Criar um gateway e associar uma VPC

  1. Crie um gateway dedicado.

    1. Faça login no PAI console, selecione a região China (Beijing) e acesse a página do Elastic Algorithm Service (EAS).

      1. Na barra de navegação superior, selecione uma região, por exemplo, China (Beijing).

      2. No painel de navegação à esquerda, escolha Model Deployment > Elastic Algorithm Service (EAS).

      3. Na lista suspensa Select Workspace, selecione o workspace desejado.

      4. Clique em Enter EAS.

    2. Acesse a aba Inference Gateway e crie um gateway dedicado.

  2. Adicione uma VPC ao gateway dedicado.

    Clique no nome do gateway dedicado. Na página de detalhes, acesse a aba VPC e configure o acesso privado.

    Na Etapa 3, selecione a VPC (ID) e o vSwitch criados na região China (Beijing).

    Nota

    Se você receber a seguinte mensagem de erro ao adicionar a VPC, selecione um vSwitch em uma zona compatível.

    Vswitch vsw-2zeqwh8hv0gb96zcd**** in zone cn-beijing-g is not supported, supported zones: [cn-beijing-i cn-beijing-l cn-beijing-k]

    Quando o Status mudar para Running, a VPC terá sido adicionada com sucesso.

Etapa 2: Associar outra VPC ao gateway

Na página de detalhes do gateway dedicado, acesse a aba VPC e clique em Associate VPC. No assistente de configuração, selecione a VPC criada na região China (Hangzhou). Esse processo autoriza a resolução de DNS necessária.

  1. Na página Gateway Access Control, clique na aba VPC e, em seguida, clique em Associate VPC à direita do registro da VPC desejada.

  2. Na caixa de diálogo Associate VPC, expanda a região de destino na lista Unassociated VPCs à esquerda e selecione as VPCs a serem associadas.

  3. Clique em > para mover as VPCs selecionadas para o painel Associated VPCs à direita.

  4. Clique em OK.

Etapa 3: Verificar a conectividade

  1. Na página de detalhes do gateway dedicado, acesse a aba VPC e localize o Endpoint.

    Copie o nome de domínio, que segue o formato gw-xxx-1-vpc.cn-beijing.pai-eas.aliyuncs.com.

  2. A partir de um cliente na VPC associada na Etapa 2, execute um comando para acessar o endpoint.

    Uma resposta bem-sucedida indica que é possível acessar o gateway dedicado a partir da VPC remota.

    [root@iZbp10n5xxx...xxxuivuZ ~]# ping gw-tw1muxxx...xxx-vpc.cn-beijing.pai-eas.aliyuncs.com
    PING ep-2zeia86xxx...xxx12e.epsrv-2zee3cuxxx...xxxsm.cn-beijing.privatelink.aliyuncs.com (192.168.0.177) 56(84) bytes of data.
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=1 ttl=100 time=33.7 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=2 ttl=100 time=32.7 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=3 ttl=100 time=32.8 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=4 ttl=100 time=32.7 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=5 ttl=100 time=32.8 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=6 ttl=100 time=32.6 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=7 ttl=100 time=32.6 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=8 ttl=100 time=32.6 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=9 ttl=100 time=32.6 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=10 ttl=100 time=32.8 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=11 ttl=100 time=32.6 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=12 ttl=100 time=32.6 ms

Etapa 4: Criar um service e associar o gateway

Associe o gateway durante a implantação

Na página Elastic Algorithm Service (EAS), acesse a aba Inference Service para implantar um service de modelo personalizado. Na seção Features, selecione o gateway dedicado criado. Para obter informações sobre outros parâmetros, consulte Implantação personalizada.

Na seção Service Features, ative a opção Dedicated Gateway e selecione a instância do gateway desejada na lista suspensa à direita.

Verifique a conectividade de rede

  1. Localize o endpoint do service.

    1. Na lista de services, clique no nome do service desejado para acessar sua página de detalhes.

    2. Clique em View Invocation Information. Na caixa de diálogo Invocation Information exibida, clique na aba Shared Gateway e copie o VPC Endpoint para usar posteriormente na verificação de conectividade de rede.

  2. Verifique se o service EAS pode ser acessado a partir da VPC remota por meio do gateway dedicado.

    A partir de um cliente na VPC remota, acesse o endpoint do service. Remova o prefixo http:// e a barra final / da URL do endpoint. Uma resposta bem-sucedida confirma que a VPC remota consegue acessar o service EAS por meio do gateway dedicado.

    [root@iZbp13orbxxx         yZ ~]# ping tesxxx                cn-beijing.pai-eas.aliyuncs.com
    PING ep-2zeiaxxx      2e.epsrv-2zee3cuso20c5jp1vcsm.cn-beijing.privatelink.aliyuncs.com (192.168.0.177) 56(84) bytes of data.
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=1 ttl=100 time=28.4 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=2 ttl=100 time=27.9 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=3 ttl=100 time=27.9 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=4 ttl=100 time=27.9 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=5 ttl=100 time=27.9 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=6 ttl=100 time=27.8 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=7 ttl=100 time=27.8 ms
    64 bytes from 192.168.0.177 (192.168.0.177): icmp_seq=8 ttl=100 time=27.8 ms
    ^C
    --- ep-2zeia86939xxx       xxx, beijing.privatelink.aliyuncs.com ping statistics ---
    8 packets transmitted, 8 received, 0% packet loss, time 7011ms
    rtt min/avg/max/mdev = 27.765/27.912/28.405/0.227 ms

Documentos relacionados

Para mais informações sobre faturamento e uso do gateway dedicado, consulte gateway dedicado.