Untuk memanggil API Model Studio dari VPC tanpa mengarahkan lalu lintas melalui internet publik, tambahkan koneksi PrivateLink di konsol Model Studio dan kaitkan dengan ruang kerja Anda.
Cara kerja
Gateway Model Studio mendukung dua metode akses berikut:
- Akses jaringan publik: Panggil API Model Studio melalui nama domain MaaS publik
{WorkspaceId}.{RegionId}.maas.aliyuncs.com. Lalu lintas diarahkan melalui internet publik. - Koneksi pribadi PrivateLink: Tambahkan koneksi PrivateLink untuk VPC Anda di konsol Model Studio, lalu panggil API Model Studio melalui nama domain pribadi. Lalu lintas tetap berada dalam jaringan Alibaba Cloud dan tidak melewati internet publik.
-
Cloud publik: China (Beijing) dan China (Hong Kong).
Akses jaringan pribadi saat ini tidak didukung di wilayah lain.
Akses API Model Studio dengan koneksi PrivateLink
Langkah 1: Tambahkan koneksi PrivateLink di konsol Model Studio
- Masuk ke konsol Model Studio. Pada panel navigasi sebelah kiri, pilih Settings > Network configuration.
-
Pada penggunaan pertama, selesaikan persiapan berikut di panel Add PrivateLink:
- Authorize service-linked role for PrivateLink: Klik Authorize Now, lalu klik Confirm Authorization untuk membuat service-linked role
AliyunServiceRoleForBackrouterAccessNet. - Activate PrivateLink: Klik Enable Now untuk mengaktifkan layanan PrivateLink.
- Authorize service-linked role for PrivateLink: Klik Authorize Now, lalu klik Confirm Authorization untuk membuat service-linked role
-
Di bagian VPC private network access, klik Add dan konfigurasikan parameter berikut. Biarkan parameter lain pada nilai default-nya.
- Region: Pilih wilayah layanan Model Studio Anda, misalnya China (Hong Kong).
- VPC: Pilih VPC yang akan digunakan untuk mengakses Model Studio. Koneksi PrivateLink dibuat di dalam VPC ini, sehingga hanya sumber daya di VPC ini, seperti Instance ECS dan kontainer, yang dapat mengakses Model Studio melalui nama domain pribadi. Jika tidak ada VPC yang tersedia, klik Create VPC untuk membuatnya di konsol VPC.
- Zones and Switches: Pilih zona yang didukung Model Studio dan memiliki vSwitch, lalu pilih vSwitch tersebut. Koneksi PrivateLink menggunakan satu alamat IP internal dari vSwitch di setiap zona yang dipilih sebagai alamat resolusi DNS internal untuk nama domain pribadi. Anda dapat menambahkan maksimal 2 kombinasi zona dan vSwitch. Kami menyarankan Anda menambahkan 2 kombinasi untuk ketersediaan tinggi, sehingga lalu lintas dapat dialihkan secara otomatis jika salah satu zona tidak tersedia. Jika tidak ada vSwitch yang tersedia, klik Create Switch untuk membuatnya di konsol VPC.
- Security Group: Pilih grup keamanan yang akan dikaitkan dengan koneksi PrivateLink. Grup keamanan mengontrol sumber daya yang dapat mengakses koneksi ini. Pastikan grup keamanan mengizinkan lalu lintas masuk pada port 443 (HTTPS). Jika tidak ada grup keamanan yang tersedia, klik Create Security Group untuk membuatnya di konsol ECS.
- Klik Confirm dan tunggu hingga Status koneksi berubah menjadi Created. Koneksi mulai berlaku dalam waktu sekitar 1 hingga 3 menit. Setelah berlaku, server cloud mana pun di VPC tersebut dapat menggunakan nama domain pribadi untuk mengakses Model Studio.
Langkah 2: Kaitkan koneksi PrivateLink dengan ruang kerja
Ruang kerja yang perlu mengakses Model Studio melalui jaringan pribadi harus dikaitkan dengan koneksi PrivateLink.
- Pada panel navigasi sebelah kiri di konsol Model Studio, pilih Workspaces, lalu buat ruang kerja baru atau edit ruang kerja tujuan.
- Di Advanced Configuration, atur PrivateLink ke koneksi PrivateLink tujuan. Setiap opsi menampilkan ID endpoint beserta wilayah dan VPC-nya. Jika koneksi tujuan tidak tercantum, klik Create PrivateLink di daftar tarik-turun untuk membuatnya. Setelah dikaitkan, ruang kerja tersebut dapat mengakses Model Studio melalui koneksi pribadi dari VPC yang sesuai.
- Untuk menghapus kaitan, edit ruang kerja, kosongkan PrivateLink, lalu simpan perubahan. Atau, pada halaman Network configuration, bentangkan baris koneksi PrivateLink tujuan dan klik Unbind di kolom Associated workspace untuk melanjutkan di ruang kerja yang sesuai. Koneksi PrivateLink yang telah dikaitkan dengan ruang kerja tidak dapat dihapus sebelum kaitannya dilepas.
Langkah 3: Dapatkan nama domain pribadi
Setelah Anda menyelesaikan Langkah 2, nama domain pribadi dibuat untuk setiap ruang kerja yang dikaitkan. Pada halaman Network configuration, bentangkan baris koneksi PrivateLink tujuan di daftar VPC private network access dan salin nama domain pribadi di kolom Endpoint. Kolom Associated workspace menampilkan ID ruang kerja pemilik nama domain tersebut. Nama domain pribadi memiliki format {WorkspaceId}-{VpcId}.{region-id}.maas.aliyuncs.com, dengan WorkspaceId adalah ID ruang kerja dan VpcId adalah ID VPC tempat koneksi PrivateLink berada.
Anda juga dapat menemukan nama domain pribadi di kolom API Host dari ruang kerja tujuan pada halaman Workspaces. Setelah dikaitkan, kolom ini mencantumkan nama domain publik dan pribadi.
Nama domain pribadi hanya dapat diresolusi dan diakses di dalam VPC yang dipilih. Gunakan HTTPS (port 443) untuk memanggil API Model Studio. Jika tidak ada ruang kerja yang dikaitkan, kolom Endpoint pada baris yang dibentangkan akan kosong.
Langkah 4: Verifikasi koneksi
Ganti nama domain pada base_url permintaan API Anda dengan nama domain pribadi dari langkah sebelumnya, lalu lakukan pemanggilan dari dalam VPC.
Sebagai contoh, untuk memanggil model teks Qwen dalam mode kompatibel OpenAI:
- Sebelum diganti:
https://{WorkspaceId}.{RegionId}.maas.aliyuncs.com/compatible-mode/v1/chat/completions - Setelah diganti:
https://{WorkspaceId}-{VpcId}.{RegionId}.maas.aliyuncs.com/compatible-mode/v1/chat/completions
HTTP
Sebelum melakukan pemanggilan, Anda harus mendapatkan Kunci API. Untuk meneruskan Kunci API langsung di kode Anda, ganti $DASHSCOPE_API_KEY dengan Kunci API Anda.
Penagihan
Penggunaan PrivateLink menimbulkan biaya tambahan. Untuk perkiraan biaya, lihat Penagihan PrivateLink.
FAQ
-
Mengapa Instance ECS saya tidak dapat mengakses API Model Studio melalui jaringan pribadi?
Periksa hal berikut:
- Konfirmasi bahwa Instance ECS dan koneksi PrivateLink berada di VPC yang sama. Jika Instance ECS berada di VPC yang berbeda, Instance tersebut tidak dapat mengakses Model Studio melalui jaringan pribadi. Konfigurasikan koneksi VPC terlebih dahulu.
- Verifikasi bahwa grup keamanan yang dikaitkan dengan koneksi PrivateLink mengizinkan lalu lintas masuk dari Blok CIDR Instance ECS pada port 443 (HTTPS).
- Periksa status koneksi PrivateLink. Nama domain pribadi hanya dapat digunakan setelah status koneksi menjadi Created dan koneksi mulai berlaku (sekitar 1 hingga 3 menit setelah dibuat).
- Periksa apakah ruang kerja telah dikaitkan. Nama domain pribadi hanya dibuat setelah sebuah ruang kerja dikaitkan dengan koneksi PrivateLink. Jika kolom Endpoint pada baris yang dibentangkan kosong, kaitkan ruang kerja seperti yang dijelaskan pada Langkah 2.
- Dapatkah endpoint diakses dari internet publik? Tidak. PrivateLink hanya menetapkan koneksi pribadi dalam jaringan internal Alibaba Cloud. Endpoint tidak dapat diakses dari internet publik, dan Anda tidak dapat mengaitkan EIP dengan ENI endpoint.
-
Apakah koneksi PrivateLink lama perlu dikaitkan dengan ruang kerja?
Tidak. Koneksi PrivateLink lama, yaitu yang dibuat sebagai endpoint antarmuka di konsol PrivateLink (VPC), dikaitkan dengan semua ruang kerja secara default. Anda dapat menggunakannya untuk mengakses API Model Studio melalui jaringan pribadi tanpa melakukan Langkah 2.
Saat Anda membentangkan koneksi lama pada halaman Network configuration, kolom Endpoint menampilkan
vpc-{region-id}.dashscope.aliyuncs.com(misalnya,vpc-ap-southeast-1.dashscope.aliyuncs.com), dan kolom Associated workspace menunjukkan bahwa koneksi tersebut dikaitkan dengan semua ruang kerja. Hal ini berbeda dari alur saat ini, yang mencantumkan{WorkspaceId}-{VpcId}.{region-id}.maas.aliyuncs.comuntuk setiap ruang kerja yang dikaitkan. Koneksi PrivateLink tidak dapat lagi dibuat dengan cara tersebut. Untuk menambah koneksi, ikuti Langkah 1 untuk membuatnya di konsol Model Studio, lalu ikuti Langkah 2 untuk mengaitkan ruang kerja yang memerlukan akses jaringan pribadi.