全部產品
Search
文件中心

Certificate Management Service:為 PAI-EAS 專屬網關開啟 HTTPS 加密訪問

更新時間:Aug 25, 2026

為模型線上服務(EAS)的專屬網關綁定自訂網域名,並通過數位憑證管理服務部署SSL認證,即可開啟HTTPS加密傳輸,保障資料安全。

業務情境

PAI-EAS模型服務預設提供阿里雲公網訪問地址。在生產環境中,可使用自有網域名稱(例如 api.your-company.com)對外提供服務,並啟用HTTPS加密傳輸,保護資料轉送的隱私和完整性。

適用範圍

  • PAI-EAS中已建立全託管專屬網關,且狀態為運行中。建立方式請參見建立全託管專屬網關。

  • 已通過數位憑證管理服務申請或上傳SSL認證,且認證狀態為已簽發。購買和申請方式請參見購買正式認證和申請認證。

    重要

    該認證的網域名稱必須與計劃使用的自訂網域名完全符合。

方案架構

通過數位憑證管理服務將SSL認證部署到PAI-EAS全託管專屬網關,再通過DNS解析將自訂網域名指向該網關。

工作流程:

  1. 終端使用者通過自訂網域名(api.your-company.com)發起HTTPS請求。

  2. DNS 服務將自訂網域名通過 CNAME 記錄解析到 PAI-EAS 專屬網關的公網地址。

  3. 請求到達 PAI-EAS 專屬網關,網關上已由數位憑證管理服務部署了與自訂網域名匹配的 SSL 憑證。

  4. 網關使用該認證建立安全的 HTTPS 串連,然後將解密後的請求轉寄至後端的模型服務。

實施步驟

步驟一、PAI-EAS側配置

建立全託管專屬網關

重要

PAI-EAS中已存在全託管專屬網關時,可以直接跳過此步驟,直接前往配置公網自訂網域名。

  1. 進入模型線上服務(EAS)頁面,在推理网关頁簽下,單擊新建专属网关。

  2. 在新建专属网关面板中,選擇全托管专属网关。

  3. 在PAI-EAS專屬網關付費頁面,配置參數後,單擊立即購買。按照介面操作指引確認訂單並完成支付。

    說明

    您可以在推理網關列表中查看已購買的全託管專屬網關,當状态為运行中時,即可使用該全託管專屬網關。

  4. 在推理网关頁簽,單擊目標全託管專屬網關名稱進入詳情頁面,在网关访问控制地區進行配置。

    說明

    本文以公網配置為例,更多配置請參考使用專屬網關。

配置公網自訂網域名

  1. 在專屬網關詳情頁面,切換到域名頁簽,單擊创建域名,進行以下配置。

    在彈出的 建立網域名稱 面板中,訪問方式 選擇 公網,在 網域名稱 輸入框中輸入自訂網域名(例如 www.xxx.com),在 認證 地區從下拉式清單中選擇已在數位憑證管理服務中維護的SSL認證。

    如果服務已經使用該專屬網關部署,在公網自訂網域名設定成功之後,需要等待一會兒(5分鐘以內)才生效。查看服務調用資訊,如果公網調用地址的網域名稱已經為網關中配置的公網自訂網域名,則公網自訂網域名已經生效。

  2. 配置公網網域名稱解析。為公網自訂網域名添加CNAME解析記錄,將其指向專屬網關公網網域名稱。

    1. 在專屬網關的网关详情頁簽,查看專屬網關的公網網域名稱地址。

    2. 以阿里雲權威網域名稱解析為例(其它雲廠商類似)。詳情請參見添加網域名稱和添加解析記錄。

      1. 進入公網權威解析頁面,在公网权威頁簽找到自訂網域名(非阿里雲註冊網域名稱需手動添加網域名稱),單擊進入解析設定頁面,單擊添加記錄。

      2. 記錄類型選擇CNAME,主機記錄為自訂網域名,記錄值填寫步驟a中的專屬網關公網網域名稱。

        在添加記錄對話方塊中,解析請求來源保持預設,TTL保持預設值10分鐘(推薦)。

步驟二、數位憑證管理服務側配置

  1. 首次使用部署服務,需要按照頁面提示進行授權,授權後即可建立部署任務。關於授權說明,請參見授權訪問雲資源。

  2. 進入雲產品部署頁面,單擊創建任務。

  3. 在基礎配置頁面,依次配置任務名稱、聯系人和部署時間後,單擊下一步。

  4. 在選擇認證頁面,勾選待部署的認證,單擊下一步。

  5. 在選擇資源頁面,選擇人工智能平台PAI下的待部署資源後,單擊預覽並提交。

    說明

    如果在對應的雲產品中未找到目標資源,請您確認以下事項:

    • 在資源總數地區確認資源是否已完成同步,如果資源正在同步中,請您耐心等待資源同步完成。

    • 如果雲產品資源同步完成後仍然沒有找到對應資源,請您確認是否滿足認證部署前提條件。

  6. 在任務預覽面板,確認部署的認證執行個體和雲產品資源資訊,如無問題,單擊提交。

    預覽頁面會顯示對應雲產品匹配的認證個數和消耗的部署次數。認證匹配個數為0表示您選擇的認證與雲產品資源不匹配,會導致部署失敗,請您仔細核對選擇的認證。

步驟三、驗證 HTTPS 訪問

  1. 進入雲產品部署頁面,定位至部署任務,單擊操作一欄的詳情,進入部署任務詳情頁面。

  2. 在人工智能平台PAI頁簽下,查看任務狀態一欄,如果顯示為部署成功則表示部署成功。

  3. 在瀏覽器中訪問 https://api.your-company.com。若地址欄顯示安全鎖標誌,且能查看到正確的認證資訊,則表示配置成功。

認證生命週期管理

  • 自動續期與部署:

    對於阿里雲簽發的認證,在 CAS 控制台開啟認證託管功能後,當認證自動續期並簽發新認證時,CAS 可通過雲產品認證部署任務將新認證自動部署到 PAI-EAS 網關,實現全自動更新。

  • 手動更新:

    上傳認證無法自動續期。認證到期前,需手動擷取新認證,在 CAS 控制台上傳認證,並建立新的部署任務完成更新。

成本與風險

  • 費用成本:

    • SSL認證費用:認證的購買費用。

    • 認證部署費用:部署上傳認證(非阿里雲簽發的認證)時,每次部署會消耗一次部署次數。通過部署阿里雲簽發的認證至其他阿里雲產品免費。

  • 關鍵風險:

    • 認證與網域名稱不匹配:SSL 憑證綁定的網域名稱必須與 PAI-EAS 網關配置的自訂網域名完全一致,否則會導致部署失敗或用戶端認證校正失敗。

    • DNS 解析延遲:DNS 記錄的修改在全球範圍內生效需要一定時間(取決於 TTL 設定),在完全生效前,部分地區的訪問可能會失敗。

    • 認證到期:SSL 憑證到期後將導致 HTTPS 訪問中斷。需關注認證的生命週期管理,在認證到期前及時續約並更新部署,避免業務中斷。

故障排查

部署任務失敗,提示“認證匹配個數為0”?

  • 原因:

    選擇的 SSL 憑證網域名稱與 PAI-EAS 網關上配置的自訂網域名不匹配。例如,為 api.your-company.com 配置了 www.your-company.com 的認證。

  • 解決方案:

    檢查並確保兩處配置的網域名稱字串完全相同。對於萬用字元認證(如 *.your-company.com),確保自訂網域名是其直接子網域名稱(如 api.your-company.com),而不是多級子域(如 test.api.your-company.com)。

部署任務失敗,如何查看失敗原因?

進入雲產品部署頁面,定位至部署任務,進入部署任務詳情頁面。單擊查看失敗原因,根據日誌資訊進行分析。例如,若是 RAM 許可權問題,為操作帳號授予必要的許可權。若日誌提示為產品內部錯誤,可提交工單並附上失敗原因截圖。

部署後如果出現問題,如何復原部署?

進入雲產品部署頁面,定位至部署任務,進入部署任務詳情頁面。單擊復原撤銷本次部署操作,將網關恢複到部署前的狀態。