连接托管网关
托管网关在你的运行时环境中承载实时 AI 流量,同时连接到 AISIX 托管控制面以获取配置、遥测、证书轮换和托管预算检查。
托管连接使用控制面签发的证书包(bundle)。该证书包标识网关及其所属环境,然后让网关通过双向 TLS 向控制面认证。
托管网关连接
托管网关启动时需要证书包和控制面 URL。网关在本地处理代理流量,控制面则管理投射到该网关的资源配置。
请使用与托管网关所服务环境一致的证书包。该证书包包含客户端证书、私钥和 CA bundle。三者需要一起提供,可以使用内联 PEM 值,也可以使用文件路径。
获取连接值
从环境的 Data planes 视图签发控制面 URL、网关证书、私钥和 CA bundle。同一视图会为常见部署目标生成安装片段。托管网关还需要到控制面的出站网络访问能力,以及一个可写状态目录。
AISIX Cloud 提供托管控制面端点。AISIX Cloud On-Premises 使用该安装部署所配置的数据面管理端点。
状态目录也是托管连接的一部分。网关会在该目录下保存 mTLS 文件、网关身份和本地配置快照。这样,重启后可以复用同一身份,并从临时控制面连接中断中恢复。
启动网关
在目标环境中打开 Data planes,签发网关证书,选择部署目标,然后复制生成的安装片段。
请将生成的片段视为敏感信息,因为它包含托管网关的一次性证书材料。请将其存储在部署密钥系统中,避免提交或共享。
如果使用内联 PEM 值而不是文件,请同时提供证书、私钥和 CA PEM 变量。同一个证书角色不要混用内联 PEM 和文件路径。
托管配置默认将代理监听端口绑定到 3000,将专用指标监听端口绑定到 9090,不会绑定本地 Admin 监听端口。
如果直接运行二进制文件,请使用等效的 --config 标志或 AISIX_CONFIG 环境变量:
aisix --config /path/to/config.managed.yaml
请确保运行网关的同一用户可以写入状态目录。仅挂载证书子目录是不够的,因为进程还会在状态目录下写入网关身份和快照文件。
验证托管连接
网关启动后,按顺序验证托管连接:
- 进程启动时没有证书或信任链错误。
- 控制面显示预期环境有一个健康注册的数据面,且心跳时间较新。
- 投射资源已到达托管网关。
- 通过托管网关端点发送的实时请求成功。
- 该请求的用量或遥测信息出现在控制面中。
如果心跳失败,请检查控制面 URL、证书包、信任根、文件权限、状态目录和出站网络访问。如果心跳健康,但资源或实时流量行为不符合预期,请继续阅读资源投射。
托管配置
证书以文件方式挂载时,请使用文件路径变量。当控制面或部署系统把 bundle 直接注入进程环境时,请使用内联 PEM 变量。
| 配置项 | 使用变量 |
|---|---|
| 控制面 URL | AISIX_MANAGED__CP_BASE_URL |
| 证书文件 | AISIX_MANAGED__CP_CERT_FILE |
| 私钥文件 | AISIX_MANAGED__CP_KEY_FILE |
| CA bundle 文件 | AISIX_MANAGED__CP_CA_FILE |
| 内联证书 | AISIX_MANAGED__CP_CERT_PEM |
| 内联私钥 | AISIX_MANAGED__CP_KEY_PEM |
| 内联 CA bundle | AISIX_MANAGED__CP_CA_PEM |
除非部署提供单独的 etcd 端点,否则托管配置会从控制面 URL 推导托管 etcd 端点。只有当控制面为该环境提供独立 etcd 端点时,才需要使用 AISIX_MANAGED__CP_ETCD_ENDPOINT。