以编程方式使用文档

使用本指南在 LangSmith 中配置 TLS。首先挂载内部证书颁发机构 (CA),使您的部署系统范围内信任正确的根证书,用于数据库或外部服务调用。然后您可以配置 Playground特定 mTLS,用于与支持的模型提供商安全通信。

本页面涵盖:

  • - 挂载内部证书颁发机构 系统范围 CA 以启用数据库连接和 Playground 模型调用的 TLS
  • - Using Playground-specific TLS settings to provide client certs/keys for mTLS with supported model providers

挂载内部 CA 以实现 TLS

Use this approach to make internal/public CAs trusted system‑wide by LangSmith (Playground model calls and database/external service connections).

1. 创建一个包含数据库和外部服务 TLS 所需的所有 CA 的文件。如果您的部署直接与 beacon.langchain.com 通信而无需代理,请确保包含一个公共可信 CA。所有证书应在此文件中连接,之间留空行。

    -----BEGIN CERTIFICATE-----

    -----END CERTIFICATE-----

    -----BEGIN CERTIFICATE-----

    -----END CERTIFICATE-----

    ...
    

2. 使用包含此文件内容的密钥创建 Kubernetes secret。

    kubectl create secret generic  --from-file== -n
    

3. 如果将自定义 CA 用于数据库和其他外部服务的 TLS,请向 LangSmith helm chart 提供以下值:

    config:
      customCa:
        secretName:  # The name of the secret created in step 2.
        secretKey:  # The key in the secret containing the CA bundle.

    clickhouse:
      external:
        tls: true # Only enable if you want TLS for Clickhouse.
    postgres:
      external:
        customTls: true # Only enable if you want TLS for Postgres.
    

4. 请确保使用支持 TLS 的连接字符串: - <b>Postgres</b>:添加到末尾。 ?sslmode=verify-full&sslrootcert=system - <b>Redis</b>:使用 rediss:// 替代 redis:// 作为前缀。

使用自定义 TLS 证书连接模型提供商

您可以使用自定义 TLS 证书连接 Playground 中的模型提供商。如果您使用自签名证书、自定义证书颁发机构颁发的证书或双向 TLS 身份验证,这将非常有用。

要使用自定义 TLS 证书,请设置以下环境变量。请参阅 自托管概述 了解更多关于如何配置应用程序设置的信息。

  • * [可选] LANGSMITH_PLAYGROUND_TLS_KEY:PEM 格式的私钥。这必须是文件路径(用于挂载卷)。这通常仅在双向 TLS 身份验证时才需要。
  • * [可选] LANGSMITH_PLAYGROUND_TLS_CERT:PEM 格式的证书。这必须是文件路径(用于挂载卷)。这通常仅在双向 TLS 身份验证时才需要。
  • * [可选] LANGSMITH_PLAYGROUND_TLS_CA:PEM 格式的自定义证书颁发机构 (CA) 证书。这必须是文件路径(用于挂载卷)。仅当您使用的 helm 版本低于 0.11.9时,才使用此方法挂载 CA;否则,请使用上面的 挂载内部 CA 以实现 TLS 部分。

设置这些环境变量后,进入 Playground **设置** 页面并选择 **提供商** 需要自定义 TLS 证书。按常规方式设置您的模型提供商配置,自定义 TLS 证书将在连接到模型提供商时使用。