连接 AISIX 网关
在 AISIX Cloud 部署中,AISIX 网关作为数据面运行在你的基础设施中。将网关添加到环境后,它可以接收配置、上报心跳和遥测数据,并请求预算决策。实时 AI 请求会直接发送到网关,不经过控制面。
网关使用为某个 AISIX Cloud 环境签发的证书包进行身份认证,并主动发起出站管理连接。
连接的工作原理
证书包包含客户端证书、私钥和 CA 证书。客户端证书用于标识网关及其服务的环境。
AISIX 使用同一证书身份监听配置并调用网关管理 API。配置的管理端点也是心跳、遥测数据和预算检查请求的基础地址。除非部署提供了单独的端点,否则网关会从该 URL 推导配置存储端点。
前提条件
连接网关前,请准备:
- 网关所要接入的 AISIX Cloud 环境。
- 网关主机或集群到网关管理端点的出站网络访问。
- 用于保存客户端证书和私钥的 Secret 存储。
- 用于保存网关身份和生成的 mTLS 文件的可写本地存储。AISIX 默认将这些内容保存在
/var/lib/aisix下。
状态目录必须可写,以便网关生成证书包和身份。生成的容器和 Kubernetes 指令会在每次启动时重新提供证书包,因此这些文件不要求持久化存储。若要在首次重新连接控制面之前从已成功持久化的配置快照恢复,请启用快照缓存,并将其状态目录挂载到持久化存储。仅提供持久卷不会启用缓存。进行这种恢复时,每个网关实例应使用独立卷,并按照从缓存配置重启操作。
签发网关证书
- 在 AISIX Cloud 控制台中,选择网关所要服务的环境。
- 打开 Data planes。
- 选择证书有效期,并可选择输入主机名。
- 选择 Issue certificate。
- 复制为目标部署生成的安装片段。
私钥只会在签发证书的响应中显示一次。请立即复制证书包,将其保存在部署 Secret 系统中,不要提交或共享生成的片段。
控制台提供 Docker、Docker Compose、Kubernetes (Helm) 和 systemd 安装标签页。systemd 标签页会生成服务和凭证配置,但不会安装可执行文件或托管模式启动配置。
在 Kubernetes 上部署
使用 Kubernetes (Helm) 标签页安装 api7/aisix Chart。控制台只生成这一种 Kubernetes 部署方式,因为 Chart 携带了网关停止时不丢流量所需的配置——preStop 暂停,以及足以覆盖排空过程的终止宽限期——而手写的清单只会沿用 Kubernetes 默认值。
对于由 Chart 管理、需要自动扩缩容、中断预算和 Prometheus 集成的生产部署,请参阅在 Kubernetes 上部署 AISIX 网关。