帮你快速理解、总结文档立即下载

MCP 服务后端 TLS / mTLS 加密

最近更新时间:2026-09-04 17:08:31
我的收藏

功能概述

支持网关与后端服务之间建立单向 TLS 或 mTLS 双向认证加密通道,防止链路窃听与中间人攻击。证书统一从腾讯云 SSL 证书管理平台引用,网关侧不支持手动上传证书,证书的申请、续期、吊销均需前往 SSL 证书管理平台完成。

前提条件

网关版本 ≥ 3.9.6(使用 CA 证书类型或客户端证书用途时)。
已在腾讯云 SSL 证书管理平台准备好服务器证书(后端服务端证书)与 CA 证书(信任链证书)。
支持范围:
MCP 服务/HTTP 转 MCP 服务:仅 后端类型=域名/IP协议=HTTPS 场景。
不支持:TKE 容器服务、MCP 注册中心、虚拟 MCP Server、Agent API、模型服务。

操作场景一:新建证书

1. 登录 AI 网关控制台,进入目标网关实例。
2. 左侧导航选择证书管理,单击新建证书。
3. 填写证书信息:
参数
是否必填
取值范围/默认值
说明
证书名称
1-80个字符,支持中文、英文、数字、下划线、分隔符 “-”、小数点
自定义名称
证书来源
腾讯云 SSL 证书管理平台
固定项,单击可跳转 SSL 平台
证书类型
SVR(服务端证书)/ CA(CA 证书)
服务端证书用于绑定域名提供 HTTPS 访问;CA 证书用于校验后端服务证书(mTLS);需与 SSL 平台实际证书类型一致,否则报错
证书用途
否,默认“服务端”
SERVER(服务端域名证书)/ CLIENT(mTLS 客户端证书)
证书类型=SVR 时可选;CLIENT 用途需网关 ≥3.9.6,不支持绑定域名
选择证书
SSL 平台已有证书
支持按 ID/备注/域名搜索;已过期证书不可选
绑定域名
-
SERVER 用途需要
4. 确认提交后可在证书列表查看状态、类型、用途、绑定域名、引用次数

操作场景二:为 MCP 服务配置上游 TLS

1. 进入目标 MCP 服务列表页,编辑后端服务配置,展开高级配置
2. 配置以下参数:
参数
是否必填
取值范围/默认值
说明
是否校验证书
否,默认不校验
开启/关闭
关闭时行为等同当前默认(不校验,兼容自签证书)
客户端证书
已关联的 证书类型=SVR + 证书用途=CLIENT 证书
配置后即为 mTLS 双向认证;要求「是否校验证书」必须开启
信任的 CA 证书
已关联的 证书类型=CA 证书,最多 8 个
配置客户端证书时必须同时配置至少 1 个
3. 保存后立即生效,无需重启服务。