為模型線上服務(EAS)的專屬網關綁定自訂網域名,並通過數位憑證管理服務部署SSL認證,即可開啟HTTPS加密傳輸,保障資料安全。
業務情境
PAI-EAS模型服務預設提供阿里雲公網訪問地址。在生產環境中,可使用自有網域名稱(例如 api.your-company.com)對外提供服務,並啟用HTTPS加密傳輸,保護資料轉送的隱私和完整性。
適用範圍
方案架構
通過數位憑證管理服務將SSL認證部署到PAI-EAS全託管專屬網關,再通過DNS解析將自訂網域名指向該網關。
工作流程:
終端使用者通過自訂網域名(
api.your-company.com)發起HTTPS請求。DNS 服務將自訂網域名通過 CNAME 記錄解析到 PAI-EAS 專屬網關的公網地址。
請求到達 PAI-EAS 專屬網關,網關上已由數位憑證管理服務部署了與自訂網域名匹配的 SSL 憑證。
網關使用該認證建立安全的 HTTPS 串連,然後將解密後的請求轉寄至後端的模型服務。
實施步驟
步驟一、PAI-EAS側配置
建立全託管專屬網關
PAI-EAS中已存在全託管專屬網關時,可以直接跳過此步驟,直接前往配置公網自訂網域名。
進入模型線上服務(EAS)頁面,在推理网关頁簽下,單擊新建专属网关。
在新建专属网关面板中,選擇全托管专属网关。
在PAI-EAS專屬網關付費頁面,配置參數後,單擊立即購買。按照介面操作指引確認訂單並完成支付。
說明您可以在推理網關列表中查看已購買的全託管專屬網關,當状态為运行中時,即可使用該全託管專屬網關。
在推理网关頁簽,單擊目標全託管專屬網關名稱進入詳情頁面,在网关访问控制地區進行配置。
說明本文以公網配置為例,更多配置請參考使用專屬網關。
配置公網自訂網域名
在專屬網關詳情頁面,切換到域名頁簽,單擊创建域名,進行以下配置。
在彈出的 建立網域名稱 面板中,訪問方式 選擇 公網,在 網域名稱 輸入框中輸入自訂網域名(例如
www.xxx.com),在 認證 地區從下拉式清單中選擇已在數位憑證管理服務中維護的SSL認證。如果服務已經使用該專屬網關部署,在公網自訂網域名設定成功之後,需要等待一會兒(5分鐘以內)才生效。查看服務調用資訊,如果公網調用地址的網域名稱已經為網關中配置的公網自訂網域名,則公網自訂網域名已經生效。
配置公網網域名稱解析。為公網自訂網域名添加CNAME解析記錄,將其指向專屬網關公網網域名稱。
步驟二、數位憑證管理服務側配置
首次使用部署服務,需要按照頁面提示進行授權,授權後即可建立部署任務。關於授權說明,請參見授權訪問雲資源。
進入雲產品部署頁面,單擊創建任務。
在基礎配置頁面,依次配置任務名稱、聯系人和部署時間後,單擊下一步。
在選擇認證頁面,勾選待部署的認證,單擊下一步。
在選擇資源頁面,選擇人工智能平台PAI下的待部署資源後,單擊預覽並提交。
說明如果在對應的雲產品中未找到目標資源,請您確認以下事項:
在資源總數地區確認資源是否已完成同步,如果資源正在同步中,請您耐心等待資源同步完成。
如果雲產品資源同步完成後仍然沒有找到對應資源,請您確認是否滿足認證部署前提條件。
在任務預覽面板,確認部署的認證執行個體和雲產品資源資訊,如無問題,單擊提交。
預覽頁面會顯示對應雲產品匹配的認證個數和消耗的部署次數。認證匹配個數為0表示您選擇的認證與雲產品資源不匹配,會導致部署失敗,請您仔細核對選擇的認證。
步驟三、驗證 HTTPS 訪問
進入雲產品部署頁面,定位至部署任務,單擊操作一欄的詳情,進入部署任務詳情頁面。
在人工智能平台PAI頁簽下,查看任務狀態一欄,如果顯示為部署成功則表示部署成功。
在瀏覽器中訪問
https://api.your-company.com。若地址欄顯示安全鎖標誌,且能查看到正確的認證資訊,則表示配置成功。
認證生命週期管理
自動續期與部署:
對於阿里雲簽發的認證,在 CAS 控制台開啟認證託管功能後,當認證自動續期並簽發新認證時,CAS 可通過雲產品認證部署任務將新認證自動部署到 PAI-EAS 網關,實現全自動更新。
手動更新:
上傳認證無法自動續期。認證到期前,需手動擷取新認證,在 CAS 控制台上傳認證,並建立新的部署任務完成更新。
成本與風險
費用成本:
SSL認證費用:認證的購買費用。
認證部署費用:部署上傳認證(非阿里雲簽發的認證)時,每次部署會消耗一次部署次數。通過部署阿里雲簽發的認證至其他阿里雲產品免費。
關鍵風險:
認證與網域名稱不匹配:SSL 憑證綁定的網域名稱必須與 PAI-EAS 網關配置的自訂網域名完全一致,否則會導致部署失敗或用戶端認證校正失敗。
DNS 解析延遲:DNS 記錄的修改在全球範圍內生效需要一定時間(取決於 TTL 設定),在完全生效前,部分地區的訪問可能會失敗。
認證到期:SSL 憑證到期後將導致 HTTPS 訪問中斷。需關注認證的生命週期管理,在認證到期前及時續約並更新部署,避免業務中斷。
故障排查
部署任務失敗,提示“認證匹配個數為0”?
原因:
選擇的 SSL 憑證網域名稱與 PAI-EAS 網關上配置的自訂網域名不匹配。例如,為
api.your-company.com配置了www.your-company.com的認證。解決方案:
檢查並確保兩處配置的網域名稱字串完全相同。對於萬用字元認證(如
*.your-company.com),確保自訂網域名是其直接子網域名稱(如api.your-company.com),而不是多級子域(如test.api.your-company.com)。
部署任務失敗,如何查看失敗原因?
進入雲產品部署頁面,定位至部署任務,進入部署任務詳情頁面。單擊查看失敗原因,根據日誌資訊進行分析。例如,若是 RAM 許可權問題,為操作帳號授予必要的許可權。若日誌提示為產品內部錯誤,可提交工單並附上失敗原因截圖。
部署後如果出現問題,如何復原部署?
進入雲產品部署頁面,定位至部署任務,進入部署任務詳情頁面。單擊復原撤銷本次部署操作,將網關恢複到部署前的狀態。