跳到主要内容

连接托管网关

托管网关在你的运行时环境中承载实时 AI 流量,同时连接到 AISIX 托管控制面以获取配置、遥测、证书轮换和托管预算检查。

托管连接使用控制面签发的证书包(bundle)。该证书包标识网关及其所属环境,然后让网关通过双向 TLS 向控制面认证。

托管网关连接

托管网关启动时需要证书包和控制面 URL。网关在本地处理代理流量,控制面则管理投射到该网关的资源配置。

请使用与托管网关所服务环境一致的证书包。该证书包包含客户端证书、私钥和 CA bundle。三者需要一起提供,可以使用内联 PEM 值,也可以使用文件路径。

获取连接值

从环境的 Data planes 视图签发控制面 URL、网关证书、私钥和 CA bundle。同一视图会为常见部署目标生成安装片段。托管网关还需要到控制面的出站网络访问能力,以及一个可写状态目录。

AISIX Cloud 提供托管控制面端点。AISIX Cloud On-Premises 使用该安装部署所配置的数据面管理端点。

状态目录也是托管连接的一部分。网关会在该目录下保存 mTLS 文件、网关身份和本地配置快照。这样,重启后可以复用同一身份,并从临时控制面连接中断中恢复。

启动网关

在目标环境中打开 Data planes,签发网关证书,选择部署目标,然后复制生成的安装片段。

请将生成的片段视为敏感信息,因为它包含托管网关的一次性证书材料。请将其存储在部署密钥系统中,避免提交或共享。

如果使用内联 PEM 值而不是文件,请同时提供证书、私钥和 CA PEM 变量。同一个证书角色不要混用内联 PEM 和文件路径。

托管配置默认将代理监听端口绑定到 3000,将专用指标监听端口绑定到 9090,不会绑定本地 Admin 监听端口。

如果直接运行二进制文件,请使用等效的 --config 标志或 AISIX_CONFIG 环境变量:

aisix --config /path/to/config.managed.yaml

请确保运行网关的同一用户可以写入状态目录。仅挂载证书子目录是不够的,因为进程还会在状态目录下写入网关身份和快照文件。

验证托管连接

网关启动后,按顺序验证托管连接:

  • 进程启动时没有证书或信任链错误。
  • 控制面显示预期环境有一个健康注册的数据面,且心跳时间较新。
  • 投射资源已到达托管网关。
  • 通过托管网关端点发送的实时请求成功。
  • 该请求的用量或遥测信息出现在控制面中。

如果心跳失败,请检查控制面 URL、证书包、信任根、文件权限、状态目录和出站网络访问。如果心跳健康,但资源或实时流量行为不符合预期,请继续阅读资源投射

托管配置

证书以文件方式挂载时,请使用文件路径变量。当控制面或部署系统把 bundle 直接注入进程环境时,请使用内联 PEM 变量。

配置项使用变量
控制面 URLAISIX_MANAGED__CP_BASE_URL
证书文件AISIX_MANAGED__CP_CERT_FILE
私钥文件AISIX_MANAGED__CP_KEY_FILE
CA bundle 文件AISIX_MANAGED__CP_CA_FILE
内联证书AISIX_MANAGED__CP_CERT_PEM
内联私钥AISIX_MANAGED__CP_KEY_PEM
内联 CA bundleAISIX_MANAGED__CP_CA_PEM

除非部署提供单独的 etcd 端点,否则托管配置会从控制面 URL 推导托管 etcd 端点。只有当控制面为该环境提供独立 etcd 端点时,才需要使用 AISIX_MANAGED__CP_ETCD_ENDPOINT

下一步

接下来阅读资源投射,了解控制面资源如何到达网关。