连接 AISIX 网关
在 AISIX Cloud 部署中,AISIX 网关作为数据面运行在你的基础设施中。将网关添加到环境后,它可以接收配置、上报心跳和遥测数据,并请求预算决策。实时 AI 请求会直接发送到网关,不经过控制面。
网关使用为某个 AISIX Cloud 环境签发的证书包进行身份认证,并主动发起出站管理连接。
连接的工作原理
证书包包含客户端证书、私钥和 CA 证书。客户端证书用于标识网关及其服务的环境。
AISIX 使用同一证书身份监听配置并调用网关管理 API。配置的管理端点也是心跳、遥测数据和预算检查请求的基础地址。除非部署提供了单独的端点,否则网关会从该 URL 推导配置存储端点。
前提条件
连接网关前,请准备:
- 网关所要接入的 AISIX Cloud 环境。
- 网关主机或集群到网关管理端点的出站网络访问。
- 用于保存客户 端证书和私钥的 Secret 存储。
- 用于保存网关身份、生成的 mTLS 文件和配置快照缓存的可写本地存储。AISIX 默认将这些内容保存在
/var/lib/aisix下。
对于容器或 Kubernetes 部署,如果重新创建的网关必须在首次重新连接控制面之前复用其身份和最近接受的配置,请将 /var/lib/aisix 挂载为持久化存储。每个网关实例应使用独立的可写卷。
签发网关证书
- 在 AISIX Cloud 控制台中,选择网关所要服务的环境。
- 打开 Data planes。
- 选择证书有效期,并可选择输入主机名。
- 选择 Issue certificate。
- 复制为目标部署生成的安装片段。
私钥只会在签发证书的响应中显示一次。请立即复制证书包,将其保存在部署 Secret 系统中,不要提交或共享生成的片段。
控制台提供 Docker、Docker Compose、Kubernetes (Helm)、Kubernetes (YAML) 和 systemd 安装标签页。Helm 标签页用于安装 AISIX Chart;YAML 标签页会生成 Namespace、Secret、Deployment 和 Service,供 你使用 kubectl 应用。systemd 标签页会生成服务和凭证配置,但不会安装可执行文件。
对于由 Chart 管理、需要自动扩缩容、中断预算和 Prometheus 集成的生产部署,请参阅在 Kubernetes 上部署 AISIX 网关。
启动网关
在目标运行时环境中执行生成的指令。使用 systemd 指令前,请确认兼容的 aisix-dp 可执行文件已按生成的 unit 预期安装到 /usr/local/bin/aisix-dp。
生成的配置默认将代理监听端口绑定到 3000,将指标和状态监听端口绑定到 9090。
请确保运行网关的同一用户可以写入 /var/lib/aisix。仅挂载 /var/lib/aisix/mtls 无法保留网关身份文件和快照缓存。
验证连接
配置流量前,请先验证初始连接:
- 确认进程启动时没有证书、信任链或配置存储连接错误。
- 在环境的 Data planes 视图中,确认网关已显示且心跳时间较新。
- 确认上报的主机名和证书 ID 对应预期的部署和环境。
配置模型服务提供方、模型别名和调用方 API Key 后,请验证端到端数据路径:确认投射资源已到达网关、实时请求能够成功执行,并且其用量或遥测数据已出现在控制面中。
如果网关没有显示,请检查管理端点、证书包、信任根、文件权限、状态目录和出站网络 访问。健康的心跳可以确认管理 API 路径正常,但无法证明资源变更已经到达每个网关实例。保存第一个模型服务提供方密钥、模型和调用方 API Key 后,请使用资源投射进行检查。
AISIX Cloud 连接配置
请同时提供证书、私钥和 CA。证书包以文件挂载时使用文件路径变量;部署系统注入 PEM 内容时使用内联变量。同一证书角色不要同时配置两种形式。
| 配置项 | 使用变量 |
|---|---|
| 网关管理基础 URL | AISIX_MANAGED__CP_BASE_URL |
| 单独的配置存储端点 | AISIX_MANAGED__CP_ETCD_ENDPOINT |
| 证书文件 | AISIX_MANAGED__CP_CERT_FILE |
| 私钥文件 | AISIX_MANAGED__CP_KEY_FILE |
| CA 证书文件 | AISIX_MANAGED__CP_CA_FILE |
| 内联证书 | AISIX_MANAGED__CP_CERT_PEM |
| 内联私钥 | AISIX_MANAGED__CP_KEY_PEM |
| 内联 CA 证书 | AISIX_MANAGED__CP_CA_PEM |
| 生成的 mTLS 目录 | AISIX_MANAGED__MTLS_DIR |
| 网关身份文件 | AISIX_MANAGED__DP_ID_FILE |
| 快照缓存文件 | AISIX_MANAGED__SNAPSHOT_CACHE_PATH |
仅当控制面提供的配置存储端点与网关管理基础 URL 不同时,才设置 AISIX_MANAGED__CP_ETCD_ENDPOINT。该端点应指定为不带 URL scheme 的 host:port。
默认状态路径分别为 /var/lib/aisix/mtls、/var/lib/aisix/dp_id 和 /var/lib/aisix/config_cache.json。为每个实例在 /var/lib/aisix 挂载一个卷即可覆盖这三个路径。
下一步
继续阅读选择模型服务提供方上游。每个提供方指南都会创建模型服务提供方密钥、模型别名和调用方 API Key,然后通过已连接的网关发送实时请求来验证配置。
如果保存的资源未按预期影响实时流量,请使用资源投射追踪环境配置如何到达网关。