All Products
Search
Document Center

CDN:Origin fetch dari bucket OSS pribadi

Last Updated:Jun 22, 2026

Jika origin untuk nama domain yang dipercepat Anda adalah bucket Alibaba Cloud Object Storage Service (OSS) pribadi, kami menyarankan untuk mengaktifkan fitur Alibaba Cloud OSS Private Bucket Access. Fitur ini menyediakan kontrol akses guna mencegah pencurian trafik dan memungkinkan CDN mempercepat resource dari bucket pribadi Anda.

Cara kerja dan manfaat

  • Cara kerja: Setelah Anda mengaktifkan fitur ini, ketika CDN atau DCDN mengirim permintaan origin fetch ke bucket OSS pribadi Anda, mereka secara otomatis menambahkan bidang Authorization ke header permintaan. Nilai bidang tersebut berupa signature valid yang dihasilkan dari informasi identitas yang diotorisasi, seperti token temporary STS atau AccessKey. OSS menggunakan signature ini untuk mengotentikasi permintaan tersebut.

  • Akses aman: Dengan memberikan izin terbatas berupa read-only kepada CDN atau DCDN, Anda memastikan legitimasi permintaan origin fetch dan menghindari risiko keamanan akibat menjadikan bucket pribadi sebagai publik.

  • Optimasi biaya: Permintaan pengguna akhir dilayani dari cache CDN, yang lebih hemat biaya dibandingkan melayaninya langsung dari OSS. Trafik origin fetch dari CDN atau DCDN ke OSS ditagih sebagai trafik origin fetch CDN dengan harga lebih rendah, bukan sebagai lalu lintas Internet keluar dari OSS yang lebih mahal. Hal ini mengurangi biaya keseluruhan Anda. Untuk informasi selengkapnya, lihat Tagihan resource OSS yang dipercepat CDN.

Prosedur

Konfigurasi mencakup dua langkah: pertama, berikan otorisasi sekali untuk akun Anda, lalu aktifkan fitur tersebut untuk nama domain yang dipercepat tertentu.

  1. Berikan otorisasi kepada CDN atau DCDN untuk mengakses OSS. Sebelum Anda dapat mengaktifkan fitur ini untuk domain apa pun di akun Anda, Anda harus memberikan izin kepada CDN atau DCDN untuk mengakses OSS. Ini adalah operasi tingkat akun yang hanya dilakukan sekali. Jika Anda tidak diminta untuk memberikan otorisasi, lewati ke langkah berikutnya.

    (Direkomendasikan) Otorisasi satu klik

    1. Masuk ke CDN console.

    2. Di panel navigasi kiri, klik Domain Names.

    3. Pada halaman Domain Names, temukan nama domain yang ingin Anda kelola dan klik Manage di kolom Actions.

    4. Di panel navigasi kiri halaman konfigurasi domain, klik Origin Fetch.

    5. Di bagian Alibaba Cloud OSS Private Bucket Access, klik Authorize. Pada kotak dialog konfirmasi yang muncul, klik Authorize.

      Baris Role Authorization menunjukkan bahwa layanan CDN belum diotorisasi untuk mengakses bucket OSS Anda. Saklar Status secara default dalam posisi mati.

    (Alternatif) Otorisasi manual dengan RAM

    1. Masuk ke Konsol RAM.

    2. Di panel navigasi kiri, pilih Permissions> Policies.

    3. Pada halaman Policies, klik Create Policy.

    4. Di tab Script Editor, masukkan konten kebijakan berikut:

    5. {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "oss:List*",
                      "oss:Get*"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    6. Klik OK. Pada halaman Create Policy, masukkan informasi berikut lalu klik OK.

    7. Policy Name: AliyunCDNAccessingPrivateOSSRolePolicy

    8. Remarks: Kebijakan otorisasi untuk role yang memungkinkan CDN atau DCDN melakukan origin fetch dari bucket OSS pribadi. Kebijakan ini memberikan izin read-only ke OSS.

    Di panel navigasi kiri, pilih Identities> Roles.

    1. Pada halaman Roles, klik Create Role.

    2. Atur Trusted Principal Type ke Cloud Account, pilih Current Cloud Account sebagai Trusted Principal Name, lalu klik OK.

    3. Pada langkah Create Role, masukkan informasi berikut.

    4. Role Name: AliyunCDNAccessingPrivateOSSRole

    Setelah role dibuat, temukan dan klik AliyunCDNAccessingPrivateOSSRole dalam daftar di halaman Roles untuk membuka halaman detail role.

    1. Di tab Trust Policy, klik Edit Trust Policy, masukkan konten berikut, lalu klik OK.

    2. {
        "Statement": [
          {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
              "Service": [
                "cdn.aliyuncs.com"
              ]
            }
          }
        ],
        "Version": "1"
      }
    3. Beralih ke tab Permissions. Di tab Authorize, klik Add Authorization.

    4. Resource Scope: Account Level

    5. Principal: Pilih role AliyunCDNAccessingPrivateOSSRole yang telah Anda buat.

    6. Policy: Pilih Custom Policy, pilih kebijakan AliyunCDNAccessingPrivateOSSRolePolicy yang telah Anda buat, lalu klik Confirm New Authorization.

    Setelah Anda mengklik Confirm New Authorization, kembali ke halaman Origin Fetch di Konsol CDN. Anda dapat melihat bahwa fitur Alibaba Cloud OSS Private Bucket Access kini telah diotorisasi.

  2. Aktifkan Alibaba Cloud OSS Private Bucket Access dan konfigurasikan tipe origin.

    1. Di bagian Alibaba Cloud OSS Private Bucket Access, nyalakan saklar.

    2. Pada kotak dialog Alibaba Cloud OSS Private Bucket Access yang muncul, pilih tipe origin lalu klik OK.

      Origin Type

      Deskripsi

      Bucket in the Same Account

      (Direkomendasikan) Gunakan opsi ini ketika layanan CDN atau DCDN dan bucket OSS berada dalam Akun Alibaba Cloud yang sama. Sistem menggunakan token temporary STS untuk otentikasi, yang menyederhanakan konfigurasi, menghilangkan kebutuhan manajemen kunci, serta meningkatkan keamanan.

      Anda juga dapat menggunakan token temporary STS untuk origin fetch lintas akun. Untuk informasi selengkapnya, lihat Gunakan STS untuk mengakses bucket OSS pribadi di akun berbeda.

      Bucket Across Accounts or in the Same Account

      Gunakan opsi ini ketika layanan CDN atau DCDN dan bucket OSS berada dalam akun Alibaba Cloud yang berbeda. Opsi ini juga mendukung skenario dalam satu akun. Anda harus menyediakan ID AccessKey dan AccessKey Secret dari akun pemilik bucket OSS pribadi. Untuk informasi selengkapnya, lihat Buat AccessKey.

      Catatan
      • Lingkup akses: Setelah Anda mengaktifkan fitur ini, nama domain yang dipercepat dapat mengakses semua resource dalam bucket pribadi asalnya. Anda tidak dapat menggunakan CDN atau DCDN untuk membatasi akses hanya ke resource tertentu dalam bucket tersebut.

      • Konflik signature: Untuk mencegah kegagalan otentikasi OSS, pastikan permintaan origin fetch tidak berisi signature baik di header permintaan maupun parameter URL.

      • Konflik fitur: Fitur ini bertentangan dengan pengaturan halaman indeks default pada fitur hosting situs web statis di OSS. Jika Anda perlu menggunakan kedua fitur secara bersamaan, lihat dokumentasi terkait.

Rekomendasi keamanan

Setelah Anda mengaktifkan origin fetch dari bucket pribadi, data origin Anda aman. Namun, resource yang di-cache di POP CDN secara default dapat diakses publik. Untuk mencegah pencurian trafik, gunakan fitur keamanan tambahan dari CDN atau DCDN:

Nonaktifkan origin fetch bucket OSS pribadi

Jika Anda tidak lagi ingin nama domain yang dipercepat mengakses resource dalam bucket pribadi, Anda dapat membuka Konsol Resource Access Management (RAM) untuk mencabut otorisasi role terkait. Hal ini mencabut izin yang memungkinkan CDN mengakses bucket OSS pribadi.

  1. Nonaktifkan fitur di Konsol CDN.

    1. Masuk ke Konsol CDN.

    2. Di panel navigasi kiri, klik Domain Names.

    3. Pada halaman Domain Names, temukan nama domain yang ingin Anda kelola dan klik Manage di kolom Actions.

    4. Di panel navigasi kiri, klik Origin Fetch.

    5. Di bagian Alibaba Cloud OSS Private Bucket Access, matikan saklar Alibaba Cloud OSS Private Bucket Access.

  2. Hapus permanen otorisasi di Konsol RAM.

    1. Masuk ke Konsol RAM.

    2. Di panel navigasi kiri, pilih .

    3. Dalam daftar Role Name, klik role AliyunCDNAccessingPrivateOSSRole.

      Di halaman detail role, buka tab Permissions. Anda dapat melihat kebijakan sistem yang diotorisasi, yang memiliki catatan "Kebijakan otorisasi untuk role yang memungkinkan CDN/DCDN melakukan origin fetch dari bucket OSS pribadi dan memberikan izin read-only ke OSS". Lingkup resource adalah Account Level. Kolom Actions menyediakan tautan Revoke Authorization, dan terdapat tombol Delete Role di pojok kanan atas halaman.

    4. Hapus semua izin dari role AliyunCDNAccessingPrivateOSSRole.

      1. Klik Revoke Authorization untuk kebijakan tersebut.

      2. Pada kotak dialog konfirmasi yang muncul, klik Revoke Authorization.

    5. Kembali ke halaman dan hapus role AliyunCDNAccessingPrivateOSSRole.

      1. Temukan role AliyunCDNAccessingPrivateOSSRole dan klik Delete Role di kolom Actions.

      2. Pada kotak dialog konfirmasi Delete Role, klik Delete Role.

    6. Kembali ke halaman dan hapus kebijakan AliyunCDNAccessingPrivateOSSRolePolicy.

      1. Temukan kebijakan AliyunCDNAccessingPrivateOSSRolePolicy dan klik Delete Policy di kolom Actions.

      2. Pada kotak dialog konfirmasi Delete Policy, masukkan nama kebijakan lalu klik Delete Policy.

FAQ

Bagaimana cara mengatasi error This request is forbidden by kms. saat CDN atau DCDN mengakses resource OSS?

Jika bucket OSS Anda dienkripsi dengan Key Management Service (KMS), Anda harus memberikan izin kepada role AliyunCDNAccessingPrivateOSSRole untuk menggunakan kunci KMS. Jika tidak, CDN atau DCDN tidak dapat mendekripsi dan mengakses file, sehingga muncul error This request is forbidden by kms.. Untuk mengatasi masalah ini, berikan izin KMS yang diperlukan kepada role tersebut.

  1. Masuk ke Konsol RAM.

  2. Di panel navigasi kiri, pilih .

  3. Dalam daftar Role Name, temukan dan klik role AliyunCDNAccessingPrivateOSSRole.

  4. Klik Add Authorization. Bidang Principal akan terisi otomatis.

  5. Di bawah Policies, pilih System Policies, cari lalu klik AliyunKMSCryptoUserAccess untuk menambahkannya ke kotak Selected Policies.

  6. Klik Confirm New Authorization. Muncul pesan bahwa operasi telah Completed.

  7. Klik Disable.

  8. Gunakan fitur segarkan dan ambil awal untuk membersihkan cache. Setelah tugas segarkan selesai, coba akses kembali resource tersebut.

Dokumentasi terkait

Praktik terbaik menggunakan CDN untuk mempercepat akses ke resource OSS