使用本指南在 LangSmith 中配置 TLS。首先挂载内部证书颁发机构 (CA),使您的部署系统范围内信任正确的根证书,用于数据库或外部服务调用。然后您可以配置 Playground特定 mTLS,用于与支持的模型提供商安全通信。
本页面涵盖:
- - 挂载内部证书颁发机构 系统范围 CA 以启用数据库连接和 Playground 模型调用的 TLS
- - Using Playground-specific TLS settings to provide client certs/keys for mTLS with supported model providers
挂载内部 CA 以实现 TLS
Use this approach to make internal/public CAs trusted system‑wide by LangSmith (Playground model calls and database/external service connections).
1. 创建一个包含数据库和外部服务 TLS 所需的所有 CA 的文件。如果您的部署直接与 beacon.langchain.com 通信而无需代理,请确保包含一个公共可信 CA。所有证书应在此文件中连接,之间留空行。
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
...
2. 使用包含此文件内容的密钥创建 Kubernetes secret。
kubectl create secret generic --from-file== -n
3. 如果将自定义 CA 用于数据库和其他外部服务的 TLS,请向 LangSmith helm chart 提供以下值:
config:
customCa:
secretName: # The name of the secret created in step 2.
secretKey: # The key in the secret containing the CA bundle.
clickhouse:
external:
tls: true # Only enable if you want TLS for Clickhouse.
postgres:
external:
customTls: true # Only enable if you want TLS for Postgres.
4. 请确保使用支持 TLS 的连接字符串: - <b>Postgres</b>:添加到末尾。 ?sslmode=verify-full&sslrootcert=system - <b>Redis</b>:使用 rediss:// 替代 redis:// 作为前缀。
使用自定义 TLS 证书连接模型提供商
您可以使用自定义 TLS 证书连接 Playground 中的模型提供商。如果您使用自签名证书、自定义证书颁发机构颁发的证书或双向 TLS 身份验证,这将非常有用。
要使用自定义 TLS 证书,请设置以下环境变量。请参阅 自托管概述 了解更多关于如何配置应用程序设置的信息。
- * [可选]
LANGSMITH_PLAYGROUND_TLS_KEY:PEM 格式的私钥。这必须是文件路径(用于挂载卷)。这通常仅在双向 TLS 身份验证时才需要。 - * [可选]
LANGSMITH_PLAYGROUND_TLS_CERT:PEM 格式的证书。这必须是文件路径(用于挂载卷)。这通常仅在双向 TLS 身份验证时才需要。 - * [可选]
LANGSMITH_PLAYGROUND_TLS_CA:PEM 格式的自定义证书颁发机构 (CA) 证书。这必须是文件路径(用于挂载卷)。仅当您使用的 helm 版本低于0.11.9时,才使用此方法挂载 CA;否则,请使用上面的 挂载内部 CA 以实现 TLS 部分。
设置这些环境变量后,进入 Playground **设置** 页面并选择 **提供商** 需要自定义 TLS 证书。按常规方式设置您的模型提供商配置,自定义 TLS 证书将在连接到模型提供商时使用。