OSS propose des solutions d'accès réseau pour la configuration des domaines, l'optimisation des performances, la sécurité et l'accès dédié. Ces solutions vous aident à mettre en place une architecture d'accès au stockage efficace, stable et sécurisée.
Sélection rapide
|
Catégorie |
Scénario |
Solution recommandée |
|
Accès de base |
Trouvez les endpoints et les plages CIDR VIP internes pour chaque région. |
|
|
Découvrez le format et l'utilisation des différents types de domaines, tels que public, interne et accélération de transfert. |
Accéder à OSS en utilisant des endpoints et des noms de domaine de bucket |
|
|
Activez la prévisualisation en ligne des fichiers et maintenez une identité de marque cohérente. |
||
|
Optimisation des performances |
Accélérez la distribution mondiale des actifs statiques tels que les images, l'audio, la vidéo et les documents. |
|
|
Accélérez les téléchargements et téléversements de données sur de longues distances et entre différentes régions. |
||
|
Sécurité |
Activez le chiffrement HTTPS pour un nom de domaine personnalisé. |
|
|
Établissez une connexion privée, sécurisée et isolée entre un VPC et OSS. |
||
|
Empêchez les sites web non autorisés d'utiliser vos ressources et d'engendrer des coûts de trafic élevés. |
||
|
Accès dédié |
Accédez à OSS via une adresse IP statique. |
|
|
Accordez des autorisations granulaires sur le même bucket à différentes applications ou équipes. |
||
|
Applications web |
Publiez des fichiers statiques d'un bucket en tant que site web. |
|
|
Résolvez les problèmes d'accès aux ressources cross-origin lorsqu'un navigateur charge des ressources OSS. |
Types de noms de domaine
OSS fournit différents types de noms de domaine d'accès en fonction de votre environnement réseau et de vos besoins en matière de performances. Pour plus d'informations sur le format, les exemples d'utilisation et les méthodes de basculement pour chaque type de nom de domaine, reportez-vous à Accéder à OSS en utilisant des endpoints et des noms de domaine de bucket. Pour connaître les endpoints correspondant à chaque région, consultez Régions et endpoints.
En raison d'un changement de politique visant à améliorer la conformité et la sécurité, à partir du 20 mars 2025, les nouveaux utilisateurs d'OSS doivent utiliser un nom de domaine personnalisé (CNAME) pour effectuer des opérations d'API de données sur les buckets OSS situés dans les régions de Chine continentale. Les endpoints publics par défaut sont restreints pour ces opérations. Reportez-vous à l'annonce officielle pour obtenir la liste complète des opérations concernées. Si vous accédez à vos données via HTTPS, vous devez associer un certificat SSL valide à votre nom de domaine personnalisé. Cette mesure est obligatoire pour l'accès via la console OSS, car la console impose l'utilisation de HTTPS.
|
Type de nom de domaine |
Cas d'utilisation |
Facturation |
Activation requise |
|
Nom de domaine d'accès public |
Accès public depuis des applications web et des clients mobiles. |
Facturé pour le trafic sortant sur le réseau public. |
Disponible par défaut. |
|
Nom de domaine d'accès interne |
Accès depuis le réseau Alibaba Cloud (par exemple, d'ECS vers OSS). |
Le trafic interne est gratuit. |
Disponible par défaut. |
|
Nom de domaine d'accélération de transfert |
Téléversements et téléchargements internationaux et interrégions à haute vitesse. |
Cela engendre des frais d'accélération de transfert en plus des frais de trafic sortant. |
Nécessite l'activation de la fonctionnalité d'accélération de transfert. |
|
Nom de domaine à double pile |
Accès à OSS depuis un environnement réseau IPv6. |
Facturé pour le trafic sortant sur le réseau public. |
Pris en charge dans certaines régions. |
|
Nom de domaine CNAME |
Utilisé pour la résolution DNS lorsque vous mappez un nom de domaine personnalisé. |
Facturé pour le trafic sortant sur le réseau public. |
Nécessite le mappage d'un nom de domaine personnalisé et la configuration d'un enregistrement CNAME. |
Les instances ECS situées dans la même région peuvent se connecter directement à OSS en utilisant un nom de domaine interne, tel que oss-cn-hangzhou-internal.aliyuncs.com. Ce trafic transite par le réseau interne d'Alibaba Cloud, ne passe pas par Internet public et n'entraîne aucun frais de transfert de données sortantes. Les instances ECS des réseaux classiques et des VPC peuvent utiliser le même endpoint interne pour accéder à OSS. Ce trafic interne évite Internet public et n'engendre aucun frais de transfert de données sortantes. Pour accéder à OSS entre différentes régions, vous devez utiliser le réseau public ou Cloud Enterprise Network (CEN).
L'accès à des fichiers tels que HTML ou images avec un nom de domaine de bucket OSS force le navigateur à télécharger le fichier au lieu de l'afficher en ligne. Pour activer la prévisualisation des fichiers, vous devez accéder à OSS en utilisant un nom de domaine personnalisé. Vous pouvez mapper un nom de domaine personnalisé à un nom de domaine d'accès public, un nom de domaine d'accélération de transfert, un nom de domaine de point d'accès ou un nom de domaine de point d'accès objet FC. Si votre bucket se trouve en Chine continentale, le nom de domaine mappé doit disposer d'un dépôt ICP.
Optimisation des performances
L'accélération CDN et l'accélération de transfert optimisent les performances dans différents scénarios. Vous pouvez les utiliser individuellement ou conjointement.
|
Dimension |
Accélération CDN |
Accélération de transfert |
|
Fonctionnement |
Met en cache les ressources statiques sur des nœuds périphériques mondiaux pour servir les requêtes des utilisateurs depuis l'emplacement le plus proche. |
Utilise le routage intelligent sur le réseau backbone d'Alibaba Cloud pour optimiser les chemins de transfert de données. |
|
Cas d'utilisation |
Lectures fréquentes d'actifs statiques, tels que les images, l'audio, la vidéo et les téléchargements de documents. |
Téléversements et téléchargements de données sur de longues distances, entre régions et à l'international. |
|
Prise en charge des téléversements |
Non recommandé pour les téléversements. |
Les téléversements accélérés sont pris en charge. |
|
Facturation |
Frais CDN + Trafic de retour vers l'origine OSS CDN back-to-origin traffic |
Frais de trafic sortant + frais d'accélération de transfert |
|
Utilisation combinée |
Configurez le CDN pour utiliser un nom de domaine d'accélération de transfert pour la récupération à l'origine. Cela crée une architecture à double accélération qui combine la mise en cache périphérique du CDN avec l'accélération du réseau backbone. |
|
Sécurité
HTTPS
Les noms de domaine des buckets OSS prennent en charge l'accès HTTPS par défaut, sans configuration supplémentaire. Lorsque vous accédez à OSS via un nom de domaine personnalisé, vous devez configurer un certificat SSL pour ce domaine. Si CDN n'est pas activé, configurez Upload Certificate pour le nom de domaine personnalisé mappé au bucket dans la console OSS. Si CDN est activé, configurez un SSL Certificate pour le nom de domaine CDN dans la console CDN. Pour les environnements de production, nous recommandons d'imposer l'accès HTTPS avec une politique de bucket qui refuse toutes les requêtes HTTP. Les certificats SSL Alibaba Cloud prennent en charge le renouvellement automatique grâce à l'hébergement de certificats. Pour plus d'informations, consultez la rubrique Accéder à OSS via HTTPS.
PrivateLink
PrivateLink crée un endpoint privé dédié pour OSS au sein de votre Virtual Private Cloud (VPC). Tout le trafic transite par le réseau dorsal d'Alibaba Cloud plutôt que par l'internet public. Cette approche offre une isolation de sécurité plus robuste que le nom de domaine interne OSS par défaut.
|
Fonctionnalité |
Nom de domaine interne |
PrivateLink |
|
Surface d'attaque |
Point d'entrée de service public exposé à tous les VPC. |
Le point d'entrée se trouve à l'intérieur d'un VPC, empêchant la découverte et l'accès depuis d'autres VPC. |
|
Contrôle au niveau du réseau |
Non contrôlable par les groupes de sécurité. |
Prend en charge la liaison de groupes de sécurité pour un contrôle précis de l'accès par adresse IP source. |
|
Capacités d'audit |
Journalise uniquement les requêtes réussies. |
Prend en charge les journaux de flux VPC pour auditer toutes les tentatives de connexion. |
|
Planification des adresses IP |
Utilise le bloc CIDR 100.64.0.0/10, susceptible d'entrer en conflit avec les centres de données sur site. |
Utilise une adresse IP issue du bloc CIDR de votre VPC, conformément à votre plan d'adressage IP personnalisé. |
Connectez vos appareils ou centres de données sur site à votre VPC via un circuit SSL-VPN ou Express Connect pour accéder à OSS par le biais de PrivateLink. Pour plus d'informations, consultez la rubrique Accéder à OSS via un réseau privé à l'aide de PrivateLink.
Protection contre le hotlinking
Si d'autres sites web utilisent vos ressources OSS via des liens directs (hotlinking), augmentant ainsi vos coûts de trafic, vous pouvez configurer des listes noires et blanches basées sur le Referer pour contrôler l'accès. OSS applique le contrôle d'accès selon l'ordre de priorité suivant : . La protection contre le hotlinking s'applique uniquement à l'accès anonyme et aux URL signées. Cette restriction ne s'applique pas aux appels API signés avec un AccessKey. Si vous utilisez l'accélération CDN pour OSS, vous devez également configurer des règles de protection contre le hotlinking au niveau de la couche CDN. Sinon, les requêtes de hotlinking pourraient atteindre le cache CDN et contourner la vérification OSS. Pour plus d'informations, consultez la rubrique Protection contre le hotlinking.
Accès dédié
Proxy inverse ECS
OSS fournit des adresses IP dynamiques via la résolution DNS. Cette dynamique peut compliquer la mise sur liste blanche des pare-feu et certaines intégrations système. Vous pouvez déployer un proxy inverse Nginx sur une instance ECS disposant d'une adresse IP publique statique pour transférer les requêtes vers OSS. Cela vous permet d'accéder aux ressources OSS via une adresse IP fixe. Pour les environnements de production, nous recommandons une architecture haute disponibilité utilisant un équilibreur de charge avec un groupe d'instances ECS réparti sur plusieurs zones de disponibilité. Pour plus d'informations, consultez la rubrique Accéder à OSS à l'aide d'un proxy inverse ECS.
Point d'accès
Un point d'accès fournit un point d'entrée dédié pour un bucket. Lorsque plusieurs applications ou équipes ayant différents niveaux d'autorisation doivent accéder au même bucket, vous pouvez créer un point d'accès distinct pour chacune d'elles. Cela vous permet de gérer les autorisations individuellement via des politiques de point d'accès, évitant ainsi des règles complexes dans une seule politique de bucket. Chaque point d'accès possède son propre alias, sa politique d'accès et sa configuration d'origine réseau (internet public ou VPC spécifié). Il prend en charge l'authentification fédérée avec les politiques RAM et les politiques de bucket dans un modèle de politique à trois couches. Pour plus d'informations, consultez la rubrique Point d'accès.
Applications web
Hébergement de site web statique
OSS vous permet de publier des fichiers statiques (tels que HTML, CSS et JavaScript) stockés dans un bucket directement sous forme de site web accessible publiquement, sans nécessiter de maintenance de serveur. Vous pouvez configurer une page d'accueil par défaut, des pages d'accueil pour les sous-répertoires et une page d'erreur 404 personnalisée. Il prend également en charge le routage pour les applications monopages (SPA) en définissant la page 404 sur index.html et le code de réponse d'erreur sur 200. Pour plus d'informations, consultez la rubrique Hébergement de site web statique.
Lorsque vous utilisez un nom de domaine de bucket OSS pour accéder à un fichier HTML, le navigateur force le téléchargement. Vous devez mapper un nom de domaine personnalisé pour permettre une navigation web normale.
Configuration CORS
Lorsque votre site web charge des ressources depuis OSS, le navigateur peut signaler une erreur blocked by CORS policy . Cela est dû à la politique de même origine du navigateur, qui restreint l'accès aux ressources cross-origin. En configurant des règles CORS pour votre bucket (telles que Origin , Allowed Methods et Allowed Headers ), vous pouvez autoriser des sites web spécifiques à accéder à vos ressources OSS. Lors de l'utilisation de plusieurs sources ou de caractères génériques, activez Vary: Origin pour éviter la pollution du cache. Si votre bucket utilise l'accélération CDN, vous devez soit configurer des règles cross-origin dans la console CDN, soit paramétrer CDN pour transmettre les en-têtes de réponse CORS provenant d'OSS. Pour plus d'informations, consultez la rubrique Configuration CORS.
FAQ
Accès avec des URL non signées à long terme
Vous pouvez utiliser l'une des méthodes suivantes :
Définir l'ACL de l'objet sur public-read : Toute personne peut accéder à l'objet sans restriction. Pour éviter des coûts supplémentaires liés à une utilisation non autorisée, veillez à configurer la protection contre le hotlinking afin de restreindre les sources d'accès.
Accéder à OSS via l'accélération CDN : Conservez l'autorisation de l'objet en mode privé et activez la fonctionnalité de retour à la source pour bucket privé de CDN afin de fournir un accès public. CDN offre de meilleures performances d'accès et de mise en cache. Vous devez configurer des règles de protection contre le hotlinking au niveau de la couche CDN pour prévenir toute utilisation non autorisée.
Résoudre les problèmes de lenteur lors des uploads ou downloads
La vitesse de transfert OSS dépend de la bande passante du réseau client, de la qualité de la liaison et de la stratégie de transfert. Suivez les directives ci-dessous pour diagnostiquer et optimiser les performances :
Bande passante et qualité de la liaison : Vérifiez que votre bande passante actuelle ne dépasse pas la limite de bande passante du bucket. Utilisez un outil MTR pour analyser la liaison réseau et détecter toute perte de paquets, latence élevée ou anomalie de routage. Pour les transferts transfrontaliers ou sur de longues distances, nous recommandons d'activer l'accélération de transfert .
Sélection de l'outil : Utilisez ossutil pour transférer des fichiers volumineux ou nombreux. Vous pouvez utiliser sa commande
probepour vérifier l'état actuel du réseau.Optimisation du SDK : Pour les fichiers volumineux, utilisez toujours l'upload multipart et l'upload resumable . Configurez adéquatement la taille des parties (
part_size) et le nombre de threads simultanés (num_threads). Sur un réseau de bonne qualité, augmentez la taille des parties pour réduire le nombre de requêtes. Lors de l'initialisation du client, vous pouvez désactiver la validation CRC64 (par exemple, définirenable_crc=Falseen Python) et utiliser l'en-tête de requêteContent-MD5pour les vérifications d'intégrité. Cela peut améliorer les performances de transfert tout en garantissant la sécurité des données.
Résoudre les erreurs réseau
Si la requête a atteint OSS (la réponse contient un ID de requête), obtenez l'ID de requête et utilisez l'outil de diagnostic en libre-service OSS pour effectuer une vérification.
Si la requête n'a pas atteint OSS (l'ID de requête est vide), procédez au dépannage en fonction du type d'erreur :
|
Type d'erreur |
Cause courante |
Solution |
|
Connection refused |
Port bloqué ou utilisation d'un endpoint interne pour un accès inter-régions. |
Utilisez l'endpoint public correct. Utilisez |
|
ConnectionTimeOut |
Mauvaises conditions réseau ou délai d'expiration trop court. |
Augmentez les délais d'expiration de connexion et de lecture du SDK, et activez le mécanisme de nouvelle tentative. Pour les fichiers volumineux, utilisez l'upload multipart et l'upload resumable pour une meilleure stabilité. Envisagez d'utiliser l'accélération CDN ou l'accélération de transfert. |
|
Socket timeout / closed |
La connexion a expiré ou a été fermée de manière inattendue. |
Augmentez le paramètre de délai d'expiration du socket dans votre SDK (par exemple, |
|
Connection reset |
Configuration incorrecte de l'endpoint ou restrictions de sécurité sur le bucket. |
Procédez au dépannage dans l'ordre suivant : 1. Vérifiez la connectivité réseau avec |