功能概述
支持网关与后端服务之间建立单向 TLS 或 mTLS 双向认证加密通道,防止链路窃听与中间人攻击。证书统一从腾讯云 SSL 证书管理平台引用,网关侧不支持手动上传证书,证书的申请、续期、吊销均需前往 SSL 证书管理平台完成。
前提条件
网关版本 ≥ 3.9.6(使用 CA 证书类型或客户端证书用途时)。
已在腾讯云 SSL 证书管理平台准备好服务器证书(后端服务端证书)与 CA 证书(信任链证书)。
支持范围:
MCP 服务/HTTP 转 MCP 服务:仅
后端类型=域名/IP 且 协议=HTTPS 场景。不支持:TKE 容器服务、MCP 注册中心、虚拟 MCP Server、Agent API、模型服务。
操作场景一:新建证书
1. 登录 AI 网关控制台,进入目标网关实例。
2. 左侧导航选择证书管理,单击新建证书。
3. 填写证书信息:
参数 | 是否必填 | 取值范围/默认值 | 说明 |
证书名称 | 是 | 1-80个字符,支持中文、英文、数字、下划线、分隔符 “-”、小数点 | 自定义名称 |
证书来源 | 是 | 腾讯云 SSL 证书管理平台 | 固定项,单击可跳转 SSL 平台 |
证书类型 | 是 | SVR(服务端证书)/ CA(CA 证书) | 服务端证书用于绑定域名提供 HTTPS 访问;CA 证书用于校验后端服务证书(mTLS);需与 SSL 平台实际证书类型一致,否则报错 |
证书用途 | 否,默认“服务端” | SERVER(服务端域名证书)/ CLIENT(mTLS 客户端证书) | 仅 证书类型=SVR 时可选;CLIENT 用途需网关 ≥3.9.6,不支持绑定域名 |
选择证书 | 是 | SSL 平台已有证书 | 支持按 ID/备注/域名搜索;已过期证书不可选 |
绑定域名 | 否 | - | 仅 SERVER 用途需要 |
4. 确认提交后可在证书列表查看状态、类型、用途、绑定域名、引用次数
操作场景二:为 MCP 服务配置上游 TLS
1. 进入目标 MCP 服务列表页,编辑后端服务配置,展开高级配置。
2. 配置以下参数:
参数 | 是否必填 | 取值范围/默认值 | 说明 |
是否校验证书 | 否,默认不校验 | 开启/关闭 | 关闭时行为等同当前默认(不校验,兼容自签证书) |
客户端证书 | 否 | 已关联的 证书类型=SVR + 证书用途=CLIENT 证书 | 配置后即为 mTLS 双向认证;要求「是否校验证书」必须开启 |
信任的 CA 证书 | 否 | 已关联的 证书类型=CA 证书,最多 8 个 | 配置客户端证书时必须同时配置至少 1 个 |
3. 保存后立即生效,无需重启服务。