Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Accélérer l'accès à OSS avec ESA

Dernière mise à jour :Aug 12, 2026

Lorsque vous distribuez des ressources statiques, telles que des images, des fichiers audio, vidéo et des documents depuis Object Storage Service (OSS), utilisez l'accélération ESA pour améliorer considérablement la vitesse d'accès, réduire la latence réseau et diminuer les coûts de transfert de données.

Cas d'utilisation

Un site web utilise OSS pour stocker un grand volume de ressources statiques, comme des images et des vidéos, principalement destinées aux utilisateurs hors de Chine continentale. Avec la croissance de la base d'utilisateurs, les temps de réponse pour le téléchargement de fichiers et le chargement des ressources augmentent, et les utilisateurs géographiquement éloignés subissent une latence plus élevée. Pour résoudre ce problème, le site web utilise ESA afin d'accélérer l'accès à OSS. Cette solution offre une diffusion rapide du contenu à un coût minimal et inclut des fonctionnalités de sécurité telles que Web Application Firewall (WAF) et la protection Anti-DDoS pour améliorer l'expérience utilisateur globale et la sécurité du site web.

Fonctionnement

Stockez vos ressources statiques dans un bucket OSS privé et utilisez ESA pour accélérer l'accès. Lorsqu'un client envoie une requête, ESA sélectionne automatiquement le point de présence (POP) le plus rapide en fonction du nom de domaine. Si le POP dispose de la ressource demandée en cache, il la sert directement à l'utilisateur. Dans le cas contraire, le POP envoie une requête de récupération à l'origine au serveur source. Le POP renvoie ensuite la ressource à l'utilisateur et la met en cache pour les requêtes ultérieures.

image

Remarques d'utilisation

  • Lors de la première utilisation de cette fonctionnalité, vous devez activer la politique d'autorisation par défaut. Une fois activée, cette politique accorde à ESA un accès en lecture seule à tous les buckets de votre compte OSS. Cet accès utilise des jetons temporaires du Security Token Service (STS) et n'autorise pas les opérations d'écriture ou de suppression, telles que PUT.

  • Si vous choisissez de configurer un jeton de sécurité permanent, assurez-vous de restreindre ses permissions pour empêcher les opérations d'écriture ou de suppression, comme PUT, sur vos buckets OSS. Pour plus d'informations sur la configuration des permissions d'accès OSS pour un utilisateur RAM, consultez Atténuer les risques d'accès non autorisé liés à la fuite d'identifiants de compte.

  • Après avoir accordé l'autorisation et activé la fonctionnalité de récupération à l'origine pour un bucket privé sur un nom de domaine accéléré, ce nom de domaine permet d'accéder à toutes les ressources du bucket privé. Prenez cette décision avec précaution en fonction de vos besoins métier. Si le contenu du bucket privé ne convient pas comme contenu source pour l'accélération ESA, n'accordez pas l'autorisation et n'activez pas cette fonctionnalité.

  • Si votre site web risque de subir des attaques, souscrivez à un service avancé de protection Anti-DDoS et soyez prudent lors de l'autorisation ou de l'activation de la récupération à l'origine pour un bucket privé.

  • La fonctionnalité ESA de récupération à l'origine depuis un bucket OSS privé est incompatible avec le paramètre de page d'index par défaut de la fonctionnalité d'hébergement de site web statique OSS. Si vous devez utiliser les deux fonctionnalités simultanément, consultez L'erreur « You are forbidden to list buckets » s'affiche lors de l'accès à un nom de domaine après l'activation de la récupération à l'origine depuis un bucket OSS privé.

  • Une fois la fonctionnalité de récupération à l'origine pour bucket privé activée, un point de présence (POP) ESA ajoute un en-tête nommé Authorization à la requête de récupération à l'origine, contenant la signature d'authentification pour le bucket OSS privé. Notez qu'une requête de récupération à l'origine vers OSS échouera si elle contient des signatures à la fois dans l'en-tête et dans les paramètres d'URL .

Prérequis

Ajouter un site web

Après avoir ajouté le domaine racine de votre site web, tel que example.com, à ESA, vous pouvez accélérer et gérer le domaine racine ainsi que tous ses sous-domaines.

Étape 1 : Ajouter un site web

  1. Dans la console ESA, accédez à la page Websites et cliquez sur Websites.

  2. Sur la page Websites, saisissez le domaine racine du site web que vous souhaitez ajouter, par exemple example.com, puis cliquez sur Add Website.

    image

  3. Dans la section Enter Website, sélectionnez Select Location and DNS Setup. Pour Chinese Mainland, sélectionnez Global (Excluding the Chinese Mainland) puis cliquez sur DNS Setup.

    image

  4. Sur la page CNAME, choisissez un plan adapté en sélectionnant Next ou en associant un plan existant via Select Plan, puis suivez les instructions de la console pour finaliser l'achat.

    Nouveau plan

    Dans l'onglet New Plans, sélectionnez un plan.

    image

    Plan existant

    Dans l'onglet Purchased Plans, sélectionnez un plan existant à associer.

    image

Sur la page New Plans, associez un plan selon vos besoins :

  • Si vous n'avez pas encore acheté de forfait, dans l'onglet Purchased Plans, sélectionnez les spécifications appropriées. Confirmez le Select Plan et cliquez sur New Plans. Une fois le paiement effectué, retournez dans la console pour confirmer.

  • Si vous disposez déjà d'un plan disponible, sélectionnez-le dans l'onglet Total Cost et cliquez sur Buy Now.

  • Pour activer le paiement à l'utilisation, dans l'onglet Purchased Plans, complétez la configuration, acceptez le contrat de service, puis cliquez sur OK.

  • Pour associer une instance existante en paiement à l'utilisation, sélectionnez une instance dans l'onglet New Pay-as-you-go Instances, puis cliquez sur OK.

Remarque
  • Si le système affiche le message Purchased Pay-as-you-go Instances, sélectionnez un plan couvrant la région d'accélération choisie, ou cliquez sur OK pour modifier la région d'accélération.

  • Si votre site web est un sous-domaine, le message suivant s'affiche : The selected location is not supported by the current plan. Select another plan or return to the previous step to change the location. Pour comparer les fonctionnalités des plans, consultez Sélectionner un plan adapté.

Après l'association d'un plan, le système poursuit automatiquement selon la méthode de configuration DNS sélectionnée :

  • Si vous avez sélectionné Previous (connexion NS) : Vous êtes redirigé vers la page de configuration des enregistrements DNS. Poursuivez pour terminer la configuration de la connexion NS.

  • Si vous avez sélectionné Only supports root domains such as example.com. To add a subdomain, please upgrade to a paid plan. (connexion CNAME) : Vous êtes redirigé vers la page de vue d'ensemble du site web.

Étape 2 : Vérifier la propriété du domaine

Vous devez vérifier la propriété de votre nom de domaine lors de son premier ajout à ESA.

  1. Sur la page ESA One-Stop Service, copiez le For CDN Users, le Overview et la Record Type générés par ESA.

    image

  2. Connectez-vous à la console Alibaba Cloud DNS. Sur la page Hostname, recherchez votre nom de domaine, par exemple example.com, et cliquez sur Record Value dans la colonne Public Zone.

  3. Cliquez sur Settings, renseignez les paramètres avec les valeurs copiées à l'Étape 1, puis cliquez sur Actions.

    • Add Record : TXT

    • OK : _esaauth

    • Record Type : Hostname

    • Query Source : verify_3***9e1

    • Default : 10 (Recommandé)

  4. Retournez à la console ESA. Sur la page Overview de votre site web, cliquez sur Record Value.

    Si le système affiche un message Verification Successful , la vérification est terminée.

Ajouter et résoudre un nom de domaine

Pour activer l'accélération, ajoutez le nom de domaine accéléré à ESA, puis créez un enregistrement DNS correspondant dans Alibaba Cloud DNS. Cette section prend pour exemple le nom de domaine images.example.com et l'endpoint du bucket OSS privé bucket***aliyuncs.com. En pratique, remplacez ces exemples par votre propre nom de domaine et l'endpoint de votre bucket.

Remarque

Voici des exemples courants pour la valeur Hostname : www (résout vers www.example.com), @ (résout le domaine racine example.com), mail (résout vers mail.example.com, généralement pour les services de messagerie), et * (résolution générique, qui correspond à tous les autres sous-domaines comme *.example.com). Les différents plans imposent des limites sur le nombre de domaines génériques.

Étape 1 : Ajouter un domaine dans ESA

Ajoutez un enregistrement DNS pour configurer des informations telles que le nom de domaine accéléré et l'adresse du bucket OSS privé sur le serveur ESA afin d'obtenir une valeur CNAME.

  1. Dans la console ESA, sélectionnez Websites et cliquez sur votre site web cible dans la colonne TTL.

  2. Dans le volet de navigation de gauche, choisissez Verify > Websites, puis cliquez sur Websites. Renseignez les paramètres de l'enregistrement comme décrit ci-dessous, puis cliquez sur Website.

    • DNS : Records.

    • Add Record : images.

    • Next : Activez l'accélération par proxy.

    • Record Type : Sélectionnez OSS.

    • CNAME : Sélectionnez Hostname.

    • Proxy Status : Par défaut, l'accès aux buckets privés du même compte OSS est automatiquement autorisé.

    • Record Value : Sélectionnez bucket***aliyuncs.com.

    • Access Type : La valeur par défaut est Private Access (STS Temporary Token).

  3. Sélectionnez Authorization et cliquez sur OSS Bucket.

  4. Dans le TTL, copiez le Auto et la Image/Video. Ensuite, accédez à la console Alibaba Cloud DNS pour ajouter un enregistrement CNAME.

    image

Étape 2 : Résoudre le domaine

Après avoir obtenu la valeur CNAME auprès d'ESA, ajoutez un enregistrement CNAME correspondant dans Alibaba Cloud DNS. Lorsqu'un utilisateur accède au nom de domaine accéléré, Alibaba Cloud DNS résout la requête vers le point de présence (POP) ESA approprié, qui fournit alors le service d'accélération.

  1. Dans la console Alibaba Cloud DNS, sur la page Public Zone, recherchez votre nom de domaine cible (tel que example.com) et cliquez sur OK dans la colonne CNAME Configuration Guide.

  2. Cliquez sur Hostname et renseignez les paramètres en utilisant le Record Value et la Settings copiés depuis ESA :

    • Actions : CNAME

    • Add Record : images

    • Hostname : Record Value

    • Record Type : images.example.com.a1.initzz.com

    • Hostname : 10 (Recommandé)

  3. Patientez quelques minutes, puis retournez dans ESA pour vérifier si le nom de domaine accéléré est actif. Lorsque le Query Source passe à Default, l'accélération est activée.

    image

Étape 3 : Vérifier l'accélération

Accédez au même fichier via le nom de domaine accéléré ESA et via l'endpoint du bucket pour vérifier l'effet d'accélération d'ESA.

Dans notre exemple, l'accès au fichier via le nom de domaine accéléré a pris environ 128 ms, contre 163 ms via l'endpoint du bucket. Cela représente une augmentation de vitesse d'environ 21 %.

Remarque

Ces données sont fournies à titre indicatif uniquement. L'effet réel peut varier en fonction de facteurs tels que l'environnement réseau et la situation géographique. En général, l'accélération est plus significative pour les utilisateurs situés à proximité d'un point de présence (POP) ou disposant d'une meilleure connexion réseau.

Accès via le nom de domaine accéléré ESA image
Accès via l'endpoint du bucket image

Activer la protection de sécurité

Pour renforcer la sécurité des données en transit et la posture de sécurité globale de votre site web, configurez plusieurs fonctionnalités de sécurité. Celles-ci incluent la protection Anti-DDoS pour se défendre contre les attaques par saturation, Web Application Firewall (WAF) pour protéger les applications web contre les attaques malveillantes, et la gestion des certificats SSL pour garantir le chiffrement des données en transit. Ces fonctionnalités travaillent ensemble pour vous aider à bâtir un environnement de site web plus sûr et fiable.

Protection contre les accès anormaux

La protection contre les accès anormaux constitue un élément essentiel de la sécurité d'un site web. Elle aide à se défendre contre les attaques malveillantes et garantit la stabilité ainsi que la disponibilité de votre site. ESA utilise ses capacités WAF natives, combinées à des règles prédéfinies et personnalisées, pour filtrer intelligemment le trafic des requêtes clientes. Cela garantit que seul le trafic légitime atteint votre serveur, réduisant ainsi les risques potentiels de sécurité. Vous pouvez également activer la protection anti-bot pour prévenir efficacement l'extraction malveillante de ressources et assurer la stabilité du service.

image

Pendant l'exécution, ESA utilise les modules Security Analytics et Event Analysis pour collecter et analyser les données de requêtes clientes en temps réel afin d'identifier les comportements anormaux. En combinaison avec les règles personnalisées WAF, configurez diverses actions de protection, telles que Block, Challenge et Redirect, pour contrer précisément différents types d'attaques.

De plus, ESA active par défaut la fonctionnalité DDoS Basic Protection. Cette fonctionnalité défend efficacement contre les attaques DDoS et CC à grande échelle, garantissant que votre site web reste opérationnel même lors d'attaques à fort trafic.

Grâce à ces mesures de protection multicouches, ESA vous aide non seulement à identifier et bloquer rapidement les accès anormaux, mais offre également une sécurité robuste contre les attaques complexes, protégeant ainsi globalement votre site web.

Chiffrement des données en transit

Le chiffrement des données en transit est une mesure clé pour sécuriser les communications réseau et empêcher efficacement l'interception ou l'altération des données sensibles pendant la transmission. ESA fournit une solution complète de sécurité de transmission des données entre les clients et votre serveur d'origine, garantissant la sécurité des données à chaque étape.

image

Par défaut, ESA active le chiffrement SSL/TLS. Le protocole SSL/TLS établit un canal chiffré entre le client et le serveur, assurant la confidentialité et l'intégrité des données pendant la transmission.

Pour renforcer davantage la sécurité, vous pouvez demander un certificat edge gratuit. Le déploiement d'un certificat edge permet aux clients de communiquer avec les POP ESA via HTTPS. Cela garantit que les données sont chiffrées et authentifiées pendant le transit.

En outre, ESA vous permet d'activer la fonctionnalité d'authentification mutuelle TLS edge. Cette fonctionnalité établit un mécanisme de vérification d'identité bidirectionnelle entre les clients et les POP ESA pour garantir que seuls les clients autorisés peuvent accéder au serveur. Ce mécanisme d'authentification mutuelle améliore la sécurité de la transmission des données en empêchant les accès non autorisés et les attaques malveillantes.

Ces mesures de sécurité multicouches protègent vos données métier contre diverses menaces réseau pendant la transmission.

Configurations recommandées

ESA propose plusieurs stratégies d'optimisation pour améliorer les performances d'accès aux ressources, optimiser les performances réseau et augmenter le taux de réussite du cache.

Optimiser les performances d'accès aux ressources

En activant et en optimisant les paramètres du site web, ESA améliore considérablement les performances des applications. Plus précisément, ESA utilise plusieurs technologies avancées pour optimiser globalement les ressources accessibles, telles que la transformation d'image personnalisée, la minification des ressources et la mise à niveau du protocole de transport. Ces optimisations améliorent la vitesse d'accès de votre site web sous plusieurs aspects, vous permettant de récupérer plus rapidement les ressources nécessaires et d'améliorer ainsi l'expérience globale.

  • Transformation d'image personnalisée : Ajuste automatiquement la taille et le format des images en fonction de l'appareil et de la taille d'écran de l'utilisateur pour réduire les transferts de données inutiles.

  • Minification des ressources : Compresse et optimise les ressources statiques en supprimant le code redondant et les données inutiles pour réduire la taille des fichiers de ressources.

  • Mises à niveau du protocole de transport : Prend en charge les protocoles de transport les plus récents, tels que HTTP/2 et HTTP/3, pour améliorer l'efficacité du transfert de données et réduire la latence.

Optimiser les performances réseau

Pour améliorer encore la vitesse de transmission réseau, ESA fournit plusieurs paramètres d'optimisation réseau qui renforcent les performances réseau globales, de la prise en charge des protocoles aux méthodes de communication.

  • Prise en charge du protocole IPv6 : ESA est entièrement compatible avec le protocole IPv6 pour améliorer l'utilisation des ressources d'adressage réseau et optimiser l'efficacité des connexions réseau.

  • Communication à faible latence avec WebSocket : ESA utilise le protocole WebSocket pour la communication en temps réel afin de réduire la latence de transmission des données et d'améliorer la vitesse de réponse des applications en temps réel.

  • Interaction de service efficace avec gRPC : ESA offre une interaction de service à faible latence et haut débit basée sur le mécanisme de communication gRPC efficace, adapté aux scénarios exigeant des performances extrêmement élevées.

  • Limitation de débit intelligente pour prévenir la surcharge : ESA utilise des technologies intelligentes de contrôle du trafic et d'équilibrage de charge pour prévenir la congestion et la surcharge du réseau, garantissant une vitesse de transmission stable même dans des scénarios à forte concurrence.

Améliorer le taux de réussite du cache

Pour améliorer la vitesse d'accès aux ressources, configurez des politiques de cache ou créez des règles de cache dans ESA pour stocker les fichiers de ressources fréquemment utilisés sur les POP. Lorsqu'un utilisateur demande un fichier, le POP répond directement. Cela évite les requêtes de récupération à l'origine sur de longues distances et réduit considérablement le temps de chargement des ressources.

  • Politique de cache du site web : Configurez de manière flexible les règles de cache en fonction des besoins métier pour spécifier quelles ressources mettre en cache ou non, maximisant ainsi le taux de réussite du cache.

  • Stockage POP : Stocke les ressources populaires et les fichiers statiques sur des POP distribués mondialement, garantissant que les utilisateurs peuvent accéder aux ressources depuis un emplacement proche pour réduire la distance réseau et la latence.