Si votre serveur d'origine est un bucket Object Storage Service (OSS), définir l'ACL du bucket sur privé protège vos ressources contre tout accès non autorisé. Dans ce cas, pour autoriser Dynamic Content Delivery Network (DCDN) à récupérer le contenu du bucket OSS privé, vous devez accorder à DCDN les autorisations correspondantes. Cette rubrique explique comment activer et désactiver l'accès de DCDN aux buckets OSS privés.
Informations générales
Une fois que vous avez accordé à DCDN les autorisations d'accès à un bucket OSS privé, vous pouvez utiliser des fonctionnalités telles que la protection contre le hotlinking et la signature d'URL fournies par DCDN pour sécuriser vos ressources. Pour plus d'informations, consultez Configurer une liste d'autorisation ou de blocage Referer pour la protection contre le hotlinking et Configurer la signature d'URL.
Lors de votre première utilisation de cette fonctionnalité, activez la politique d'autorisations par défaut via l'autorisation en un clic. Cette politique accorde à CDNDCDN un accès en lecture seule à tous les buckets OSS associés à votre compte Alibaba Cloud. Cet accès s'authentifie par un jeton temporaire STS et ne prend pas en charge les opérations d'écriture ou de suppression, telles que
PUT.Si vous utilisez une AccessKey pour l'authentification, assurez-vous qu'elle ne permet pas d'effectuer d'opérations d'écriture ou de suppression, comme
PUT, sur le bucket OSS. Pour savoir comment configurer les autorisations d'un utilisateur RAM afin d'accéder à OSS, consultez Accéder à OSS en tant qu'utilisateur RAM.Après l'autorisation et l'activation de cette fonctionnalité, le nom de domaine accéléré peut accéder à toutes les ressources du bucket privé. Évaluez attentivement vos besoins métier avant de continuer. Si le contenu du bucket privé ne se prête pas à l'accélération par CDNDCDN, n'accordez pas l'autorisation et n'activez pas cette fonctionnalité.
Si votre site web risque de subir des attaques, souscrivez à un service Anti-DDoS et faites preuve de prudence lors de l'autorisation ou de l'activation de cette fonctionnalité.
Une fois cette fonctionnalité activée, les POPs CDNDCDN ajoutent un en-tête Authorization aux requêtes de récupération à l'origine. La valeur de cet en-tête contient les informations de signature pour l'authentification auprès du bucket privé. Une requête de récupération à l'origine vers OSS échoue lors de l'authentification si elle contient des signatures à la fois dans l'en-tête de la requête et dans les paramètres de l'URL..
Activer l'accès aux buckets OSS privés
Connectez-vous à la console DCDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Configure.
Dans l'arborescence de navigation de gauche du nom de domaine, cliquez sur Origin Fetch.
-
Facultatif. Dans la section Private Bucket Origin, cliquez sur Authorize, puis sur Confirm Authorization Policy. Cette étape n'est nécessaire que si vous autorisez DCDN à accéder aux buckets OSS privés pour la première fois.

-
Dans la section Private Bucket Origin, activez le commutateur Private Bucket Origin.
RemarqueLes étapes précédentes ne sont nécessaires que pour autoriser DCDN à accéder à des objets non chiffrés dans un bucket OSS privé. Pour permettre à DCDN d'accéder à des objets OSS chiffrés à l'aide de Key Management Service (KMS), attachez d'abord la politique AliyunKMSCryptoUserAccess au rôle RAM AliyunCDNAccessingPrivateOSSRole.
-
Dans la boîte de dialogue Alibaba Cloud OSS Private Bucket Access qui s'affiche, sélectionnez un type et cliquez sur OK.

Paramètre
Description
Origin Fetch Type
-
Bucket in the Same Account : Security Token Service (STS) émet automatiquement un jeton de sécurité. Cette option permet à DCDN de récupérer du contenu uniquement depuis des buckets OSS privés situés dans le même compte Alibaba Cloud.
-
Bucket Across Accounts or in the Same Account : Vous devez configurer une paire d'AccessKey. Cette option autorise DCDN à récupérer du contenu depuis des buckets OSS privés, qu'ils soient dans le même compte ou dans des comptes différents.
AccessKey ID
L'AccessKey ID du compte Alibaba Cloud auquel appartient le bucket OSS privé. Pour plus d'informations, consultez Créer une AccessKey.
AccessKey Secret
L'AccessKey Secret du compte Alibaba Cloud auquel appartient le bucket OSS privé.
-
-
Attachez la politique AliyunKMSCryptoUserAccess au rôle RAM AliyunCDNAccessingPrivateOSSRole.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, choisissez .
Dans la colonne Role Name, recherchez et sélectionnez le rôle RAM AliyunCDNAccessingPrivateOSSRole.
Cliquez sur Grant Permission. Dans le panneau Grant Permission, le champ Principal se remplit automatiquement.
Dans la section Policy, recherchez la politique système AliyunKMSCryptoUserAccess. Cliquez sur la politique pour l'ajouter à la liste Selected Policy.
Cliquez sur Grant permissions.
Cliquez sur Close.
Désactiver l'accès aux buckets OSS privés
Si vous ne souhaitez plus que DCDN accède à vos buckets OSS privés, connectez-vous à la console RAM et révoquez les autorisations d'accès accordées à DCDN.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, choisissez .
-
Sur la page Roles, recherchez et cliquez sur AliyunCDNAccessingPrivateOSSRole.

-
Révoquez toutes les autorisations du rôle AliyunCDNAccessingPrivateOSSRole.
Recherchez la politique à gérer et cliquez sur Revoke Permission dans la colonne Actions.
Dans le message Revoke Permission, cliquez sur Revoke Permission.
-
Dans le volet de navigation de gauche, choisissez .
Recherchez AliyunCDNAccessingPrivateOSSRole et cliquez sur Delete Role dans la colonne Actions.
Dans la boîte de dialogue Delete Role, saisissez le nom du rôle à supprimer et cliquez sur Delete Role.