Tous les produits
Search
Centre de documentation

Object Storage Service:Domain name access and network connection overview

Dernière mise à jour :Aug 18, 2026

OSS propose des solutions d'accès réseau pour la configuration des domaines, l'optimisation des performances, la sécurité et l'accès dédié. Ces solutions vous aident à mettre en place une architecture d'accès au stockage efficace, stable et sécurisée.

Sélection rapide

Catégorie

Scénario

Solution recommandée

Accès de base

Trouvez les endpoints et les plages CIDR VIP internes pour chaque région.

Régions et endpoints

Découvrez le format et l'utilisation des différents types de domaines, tels que public, interne et accélération de transfert.

Accéder à OSS en utilisant des endpoints et des noms de domaine de bucket

Activez la prévisualisation en ligne des fichiers et maintenez une identité de marque cohérente.

Accéder à OSS en utilisant un nom de domaine personnalisé

Optimisation des performances

Accélérez la distribution mondiale des actifs statiques tels que les images, l'audio, la vidéo et les documents.

Accéder à OSS en utilisant l'accélération CDN

Accélérez les téléchargements et téléversements de données sur de longues distances et entre différentes régions.

Accéder à OSS en utilisant l'accélération de transfert

Sécurité

Activez le chiffrement HTTPS pour un nom de domaine personnalisé.

Accéder à OSS via HTTPS

Établissez une connexion privée, sécurisée et isolée entre un VPC et OSS.

Accéder à OSS via un réseau privé en utilisant PrivateLink

Empêchez les sites web non autorisés d'utiliser vos ressources et d'engendrer des coûts de trafic élevés.

Protection contre le hotlinking

Accès dédié

Accédez à OSS via une adresse IP statique.

Accéder à OSS en utilisant un proxy inverse ECS

Accordez des autorisations granulaires sur le même bucket à différentes applications ou équipes.

Point d'accès

Applications web

Publiez des fichiers statiques d'un bucket en tant que site web.

Hébergement de site web statique

Résolvez les problèmes d'accès aux ressources cross-origin lorsqu'un navigateur charge des ressources OSS.

Configuration CORS

Types de noms de domaine

OSS fournit différents types de noms de domaine d'accès en fonction de votre environnement réseau et de vos besoins en matière de performances. Pour plus d'informations sur le format, les exemples d'utilisation et les méthodes de basculement pour chaque type de nom de domaine, reportez-vous à Accéder à OSS en utilisant des endpoints et des noms de domaine de bucket. Pour connaître les endpoints correspondant à chaque région, consultez Régions et endpoints.

Important

En raison d'un changement de politique visant à améliorer la conformité et la sécurité, à partir du 20 mars 2025, les nouveaux utilisateurs d'OSS doivent utiliser un nom de domaine personnalisé (CNAME) pour effectuer des opérations d'API de données sur les buckets OSS situés dans les régions de Chine continentale. Les endpoints publics par défaut sont restreints pour ces opérations. Reportez-vous à l'annonce officielle pour obtenir la liste complète des opérations concernées. Si vous accédez à vos données via HTTPS, vous devez associer un certificat SSL valide à votre nom de domaine personnalisé. Cette mesure est obligatoire pour l'accès via la console OSS, car la console impose l'utilisation de HTTPS.

Type de nom de domaine

Cas d'utilisation

Facturation

Activation requise

Nom de domaine d'accès public

Accès public depuis des applications web et des clients mobiles.

Facturé pour le trafic sortant sur le réseau public.

Disponible par défaut.

Nom de domaine d'accès interne

Accès depuis le réseau Alibaba Cloud (par exemple, d'ECS vers OSS).

Le trafic interne est gratuit.

Disponible par défaut.

Nom de domaine d'accélération de transfert

Téléversements et téléchargements internationaux et interrégions à haute vitesse.

Cela engendre des frais d'accélération de transfert en plus des frais de trafic sortant.

Nécessite l'activation de la fonctionnalité d'accélération de transfert.

Nom de domaine à double pile

Accès à OSS depuis un environnement réseau IPv6.

Facturé pour le trafic sortant sur le réseau public.

Pris en charge dans certaines régions.

Nom de domaine CNAME

Utilisé pour la résolution DNS lorsque vous mappez un nom de domaine personnalisé.

Facturé pour le trafic sortant sur le réseau public.

Nécessite le mappage d'un nom de domaine personnalisé et la configuration d'un enregistrement CNAME.

Les instances ECS situées dans la même région peuvent se connecter directement à OSS en utilisant un nom de domaine interne, tel que oss-cn-hangzhou-internal.aliyuncs.com. Ce trafic transite par le réseau interne d'Alibaba Cloud, ne passe pas par Internet public et n'entraîne aucun frais de transfert de données sortantes. Les instances ECS des réseaux classiques et des VPC peuvent utiliser le même endpoint interne pour accéder à OSS. Ce trafic interne évite Internet public et n'engendre aucun frais de transfert de données sortantes. Pour accéder à OSS entre différentes régions, vous devez utiliser le réseau public ou Cloud Enterprise Network (CEN).

Important

L'accès à des fichiers tels que HTML ou images avec un nom de domaine de bucket OSS force le navigateur à télécharger le fichier au lieu de l'afficher en ligne. Pour activer la prévisualisation des fichiers, vous devez accéder à OSS en utilisant un nom de domaine personnalisé. Vous pouvez mapper un nom de domaine personnalisé à un nom de domaine d'accès public, un nom de domaine d'accélération de transfert, un nom de domaine de point d'accès ou un nom de domaine de point d'accès objet FC. Si votre bucket se trouve en Chine continentale, le nom de domaine mappé doit disposer d'un dépôt ICP.

Optimisation des performances

L'accélération CDN et l'accélération de transfert optimisent les performances dans différents scénarios. Vous pouvez les utiliser individuellement ou conjointement.

Dimension

Accélération CDN

Accélération de transfert

Fonctionnement

Met en cache les ressources statiques sur des nœuds périphériques mondiaux pour servir les requêtes des utilisateurs depuis l'emplacement le plus proche.

Utilise le routage intelligent sur le réseau backbone d'Alibaba Cloud pour optimiser les chemins de transfert de données.

Cas d'utilisation

Lectures fréquentes d'actifs statiques, tels que les images, l'audio, la vidéo et les téléchargements de documents.

Téléversements et téléchargements de données sur de longues distances, entre régions et à l'international.

Prise en charge des téléversements

Non recommandé pour les téléversements.

Les téléversements accélérés sont pris en charge.

Facturation

Frais CDN + Trafic de retour vers l'origine OSS CDN back-to-origin traffic

Frais de trafic sortant + frais d'accélération de transfert

Utilisation combinée

Configurez le CDN pour utiliser un nom de domaine d'accélération de transfert pour la récupération à l'origine. Cela crée une architecture à double accélération qui combine la mise en cache périphérique du CDN avec l'accélération du réseau backbone.

Sécurité

HTTPS

Les noms de domaine des buckets OSS prennent en charge l'accès HTTPS par défaut, sans configuration supplémentaire. Lorsque vous accédez à OSS via un nom de domaine personnalisé, vous devez configurer un certificat SSL pour ce domaine. Si CDN n'est pas activé, configurez Upload Certificate pour le nom de domaine personnalisé mappé au bucket dans la console OSS. Si CDN est activé, configurez un SSL Certificate pour le nom de domaine CDN dans la console CDN. Pour les environnements de production, nous recommandons d'imposer l'accès HTTPS avec une politique de bucket qui refuse toutes les requêtes HTTP. Les certificats SSL Alibaba Cloud prennent en charge le renouvellement automatique grâce à l'hébergement de certificats. Pour plus d'informations, consultez la rubrique Accéder à OSS via HTTPS.

PrivateLink

PrivateLink crée un endpoint privé dédié pour OSS au sein de votre Virtual Private Cloud (VPC). Tout le trafic transite par le réseau dorsal d'Alibaba Cloud plutôt que par l'internet public. Cette approche offre une isolation de sécurité plus robuste que le nom de domaine interne OSS par défaut.

Fonctionnalité

Nom de domaine interne

PrivateLink

Surface d'attaque

Point d'entrée de service public exposé à tous les VPC.

Le point d'entrée se trouve à l'intérieur d'un VPC, empêchant la découverte et l'accès depuis d'autres VPC.

Contrôle au niveau du réseau

Non contrôlable par les groupes de sécurité.

Prend en charge la liaison de groupes de sécurité pour un contrôle précis de l'accès par adresse IP source.

Capacités d'audit

Journalise uniquement les requêtes réussies.

Prend en charge les journaux de flux VPC pour auditer toutes les tentatives de connexion.

Planification des adresses IP

Utilise le bloc CIDR 100.64.0.0/10, susceptible d'entrer en conflit avec les centres de données sur site.

Utilise une adresse IP issue du bloc CIDR de votre VPC, conformément à votre plan d'adressage IP personnalisé.

Connectez vos appareils ou centres de données sur site à votre VPC via un circuit SSL-VPN ou Express Connect pour accéder à OSS par le biais de PrivateLink. Pour plus d'informations, consultez la rubrique Accéder à OSS via un réseau privé à l'aide de PrivateLink.

Protection contre le hotlinking

Si d'autres sites web utilisent vos ressources OSS via des liens directs (hotlinking), augmentant ainsi vos coûts de trafic, vous pouvez configurer des listes noires et blanches basées sur le Referer pour contrôler l'accès. OSS applique le contrôle d'accès selon l'ordre de priorité suivant : empty Referer check > blacklist check > whitelist check. La protection contre le hotlinking s'applique uniquement à l'accès anonyme et aux URL signées. Cette restriction ne s'applique pas aux appels API signés avec un AccessKey. Si vous utilisez l'accélération CDN pour OSS, vous devez également configurer des règles de protection contre le hotlinking au niveau de la couche CDN. Sinon, les requêtes de hotlinking pourraient atteindre le cache CDN et contourner la vérification OSS. Pour plus d'informations, consultez la rubrique Protection contre le hotlinking.

Accès dédié

Proxy inverse ECS

OSS fournit des adresses IP dynamiques via la résolution DNS. Cette dynamique peut compliquer la mise sur liste blanche des pare-feu et certaines intégrations système. Vous pouvez déployer un proxy inverse Nginx sur une instance ECS disposant d'une adresse IP publique statique pour transférer les requêtes vers OSS. Cela vous permet d'accéder aux ressources OSS via une adresse IP fixe. Pour les environnements de production, nous recommandons une architecture haute disponibilité utilisant un équilibreur de charge avec un groupe d'instances ECS réparti sur plusieurs zones de disponibilité. Pour plus d'informations, consultez la rubrique Accéder à OSS à l'aide d'un proxy inverse ECS.

Point d'accès

Un point d'accès fournit un point d'entrée dédié pour un bucket. Lorsque plusieurs applications ou équipes ayant différents niveaux d'autorisation doivent accéder au même bucket, vous pouvez créer un point d'accès distinct pour chacune d'elles. Cela vous permet de gérer les autorisations individuellement via des politiques de point d'accès, évitant ainsi des règles complexes dans une seule politique de bucket. Chaque point d'accès possède son propre alias, sa politique d'accès et sa configuration d'origine réseau (internet public ou VPC spécifié). Il prend en charge l'authentification fédérée avec les politiques RAM et les politiques de bucket dans un modèle de politique à trois couches. Pour plus d'informations, consultez la rubrique Point d'accès.

Applications web

Hébergement de site web statique

OSS vous permet de publier des fichiers statiques (tels que HTML, CSS et JavaScript) stockés dans un bucket directement sous forme de site web accessible publiquement, sans nécessiter de maintenance de serveur. Vous pouvez configurer une page d'accueil par défaut, des pages d'accueil pour les sous-répertoires et une page d'erreur 404 personnalisée. Il prend également en charge le routage pour les applications monopages (SPA) en définissant la page 404 sur index.html et le code de réponse d'erreur sur 200. Pour plus d'informations, consultez la rubrique Hébergement de site web statique.

Important

Lorsque vous utilisez un nom de domaine de bucket OSS pour accéder à un fichier HTML, le navigateur force le téléchargement. Vous devez mapper un nom de domaine personnalisé pour permettre une navigation web normale.

Configuration CORS

Lorsque votre site web charge des ressources depuis OSS, le navigateur peut signaler une erreur blocked by CORS policy . Cela est dû à la politique de même origine du navigateur, qui restreint l'accès aux ressources cross-origin. En configurant des règles CORS pour votre bucket (telles que Origin , Allowed Methods et Allowed Headers ), vous pouvez autoriser des sites web spécifiques à accéder à vos ressources OSS. Lors de l'utilisation de plusieurs sources ou de caractères génériques, activez Vary: Origin pour éviter la pollution du cache. Si votre bucket utilise l'accélération CDN, vous devez soit configurer des règles cross-origin dans la console CDN, soit paramétrer CDN pour transmettre les en-têtes de réponse CORS provenant d'OSS. Pour plus d'informations, consultez la rubrique Configuration CORS.

FAQ

Accès avec des URL non signées à long terme

Vous pouvez utiliser l'une des méthodes suivantes :

Résoudre les problèmes de lenteur lors des uploads ou downloads

La vitesse de transfert OSS dépend de la bande passante du réseau client, de la qualité de la liaison et de la stratégie de transfert. Suivez les directives ci-dessous pour diagnostiquer et optimiser les performances :

  • Bande passante et qualité de la liaison : Vérifiez que votre bande passante actuelle ne dépasse pas la limite de bande passante du bucket. Utilisez un outil MTR pour analyser la liaison réseau et détecter toute perte de paquets, latence élevée ou anomalie de routage. Pour les transferts transfrontaliers ou sur de longues distances, nous recommandons d'activer l'accélération de transfert .

  • Sélection de l'outil : Utilisez ossutil pour transférer des fichiers volumineux ou nombreux. Vous pouvez utiliser sa commande probe pour vérifier l'état actuel du réseau.

  • Optimisation du SDK : Pour les fichiers volumineux, utilisez toujours l'upload multipart et l'upload resumable . Configurez adéquatement la taille des parties (part_size ) et le nombre de threads simultanés (num_threads ). Sur un réseau de bonne qualité, augmentez la taille des parties pour réduire le nombre de requêtes. Lors de l'initialisation du client, vous pouvez désactiver la validation CRC64 (par exemple, définir enable_crc=False en Python) et utiliser l'en-tête de requête Content-MD5 pour les vérifications d'intégrité. Cela peut améliorer les performances de transfert tout en garantissant la sécurité des données.

Résoudre les erreurs réseau

Si la requête a atteint OSS (la réponse contient un ID de requête), obtenez l'ID de requête et utilisez l'outil de diagnostic en libre-service OSS pour effectuer une vérification.

Si la requête n'a pas atteint OSS (l'ID de requête est vide), procédez au dépannage en fonction du type d'erreur :

Type d'erreur

Cause courante

Solution

Connection refused

Port bloqué ou utilisation d'un endpoint interne pour un accès inter-régions.

Utilisez l'endpoint public correct. Utilisez ping et telnet pour vérifier les règles du pare-feu et la connectivité réseau.

ConnectionTimeOut

Mauvaises conditions réseau ou délai d'expiration trop court.

Augmentez les délais d'expiration de connexion et de lecture du SDK, et activez le mécanisme de nouvelle tentative. Pour les fichiers volumineux, utilisez l'upload multipart et l'upload resumable pour une meilleure stabilité. Envisagez d'utiliser l'accélération CDN ou l'accélération de transfert.

Socket timeout / closed

La connexion a expiré ou a été fermée de manière inattendue.

Augmentez le paramètre de délai d'expiration du socket dans votre SDK (par exemple, ClientConfiguration.setSocketTimeout dans le SDK Java).

Connection reset

Configuration incorrecte de l'endpoint ou restrictions de sécurité sur le bucket.

Procédez au dépannage dans l'ordre suivant : 1. Vérifiez la connectivité réseau avec ping ou l'outil de diagnostic Alibaba Kunlun. 2. Assurez-vous que l'endpoint inclut le préfixe de protocole correct (http:// ou https://). 3. Confirmez que le bucket n'a pas été placé dans le bac à sable OSS pour des raisons de sécurité. 4. Capturez les paquets avec Wireshark et contactez le Support technique.