跳到主要内容
使用本指南配置 LangSmith 中的 TLS。首先挂载内部证书颁发机构 (CA),以便您的部署信任系统范围内的正确根证书,用于数据库或外部服务调用。然后,您可以配置 Playground 专用的 mTLS,以便与受支持的模型提供商安全通信。 本页涵盖:

挂载用于 TLS 的内部 CA

您必须使用 Helm Chart 0.11.9 或更高版本,才能使用以下配置挂载内部 CA。
使用此方法使 LangSmith(Playground 模型调用和 数据库/外部服务连接)在系统范围内信任内部/公共 CA。
  1. 创建一个文件,其中包含与数据库和外部服务进行 TLS 所需的所有 CA。如果您的部署直接与 beacon.langchain.com 通信而没有代理,请务必包含一个公共受信任 CA。所有证书应在此文件中连接,中间用空行分隔。
    -----BEGIN CERTIFICATE-----
    <PUBLIC_CA>
    -----END CERTIFICATE-----
    
    -----BEGIN CERTIFICATE-----
    <INTERNAL_CA>
    -----END CERTIFICATE-----
    
    ...
    
  2. 创建一个 Kubernetes secret,其中包含此文件内容的密钥。
    kubectl create secret generic <SECRET_NAME> --from-file=<SECRET_KEY>=<CA_BUNDLE_FILE_PATH> -n <NAMESPACE>
    
  3. 如果将自定义 CA 用于与数据库和其他外部服务的 TLS,请向 LangSmith helm chart 提供以下值
    Helm
    config:
      customCa:
        secretName: <SECRET_NAME> # The name of the secret created in step 2.
        secretKey: <SECRET_KEY> # The key in the secret containing the CA bundle.
    
    clickhouse:
      external:
        tls: true # Only enable if you want TLS for Clickhouse.
    postgres:
      external:
        customTls: true # Only enable if you want TLS for Postgres.
    
  4. 请务必使用 TLS 支持的连接字符串
    • Postgres:在末尾添加 ?sslmode=verify-full&sslrootcert=system
    • Redis:使用 rediss:// 而不是 redis:// 作为前缀。

为模型提供商使用自定义 TLS 证书

此功能目前仅适用于以下模型提供商这些 TLS 设置适用于所选模型提供商的所有调用(包括在线评估)。当提供商需要相互 TLS(客户端证书/密钥)或您必须通过特定 CA 覆盖提供商调用的信任时,请使用它们。它们补充了上面配置的内部 CA 捆绑包。
您可以使用自定义 TLS 证书连接到 LangSmith Playground 中的模型提供商。如果您使用自签名证书、来自自定义证书颁发机构的证书或相互 TLS 身份验证,这将非常有用。 要使用自定义 TLS 证书,请设置以下环境变量。有关如何配置应用程序设置的更多信息,请参阅自托管部署部分
  • LANGSMITH_PLAYGROUND_TLS_MODEL_PROVIDERS:需要自定义 TLS 证书的模型提供商的逗号分隔列表。请注意,目前仅支持 azure_openaiopenaicustom,但将来会支持更多提供商。
  • [可选] LANGSMITH_PLAYGROUND_TLS_KEY:PEM 格式的私钥。这必须是文件路径(用于挂载卷)。这通常仅在相互 TLS 身份验证时才需要。
  • [可选] LANGSMITH_PLAYGROUND_TLS_CERT:PEM 格式的证书。这必须是文件路径(用于挂载卷)。这通常仅在相互 TLS 身份验证时才需要。
  • [可选] LANGSMITH_PLAYGROUND_TLS_CA:PEM 格式的自定义证书颁发机构 (CA) 证书。这必须是文件路径(用于挂载卷)。仅当您使用的 helm 版本低于 0.11.9 时才使用此方法挂载 CA;否则,请使用上面挂载用于 TLS 的内部 CA 部分。
设置这些环境变量后,进入 LangSmith Playground 设置页面,选择需要自定义 TLS 证书的提供商。像往常一样设置您的模型提供商配置,连接到模型提供商时将使用自定义 TLS 证书。
以编程方式连接这些文档到 Claude、VSCode 等,通过 MCP 获取实时答案。
© . This site is unofficial and not affiliated with LangChain, Inc.