OSS は、ドメイン名の構成、パフォーマンス最適化、セキュリティ、専用アクセスなど、幅広いネットワークアクセスソリューションを提供します。これらのソリューションにより、効率的で安定性が高く、安全なストレージアクセスアーキテクチャを構築できます。
クイック選択
|
カテゴリ |
ユースケース |
推奨ソリューション |
|
基本アクセス |
各リージョンのエンドポイントおよび内部ネットワーク VIP CIDR ブロックを特定します。 |
|
|
パブリックネットワーク、内部ネットワーク、転送アクセラレーションなどのドメイン名タイプの形式と使用方法を理解します。 |
||
|
オンラインでのファイルプレビューを有効にし、一貫したブランドアイデンティティを維持します。 |
||
|
パフォーマンス最適化 |
画像、音声、動画、ドキュメントなどの静的リソースをグローバルに高速配信します。 |
|
|
長距離・クロスリージョンのデータアップロードおよびダウンロードを高速化します。 |
||
|
セキュリティ |
カスタムドメイン名経由で HTTPS を使用した暗号化されたデータ転送を有効にします。 |
|
|
VPC と OSS 間に安全かつ分離されたプライベート接続を確立します。 |
||
|
不正な Web サイトによるリソースのホットリンクを防止し、トラフィックコストの急増を回避します。 |
||
|
専用アクセス |
静的 IP アドレスを使用して OSS にアクセスします。 |
|
|
複数のアプリケーションまたはチームが異なる権限で同じバケットにアクセスできるようにします。 |
||
|
Web アプリケーション |
バケット内の静的ファイルを Web サイトとして公開します。 |
|
|
ブラウザが OSS リソースを読み込む際に発生するクロスオリジンリクエストの問題を解決します。 |
エンドポイントタイプ
OSS は、ネットワーク環境やパフォーマンス要件に応じて、さまざまなタイプのエンドポイントを提供します。各エンドポイントタイプの形式、例、切り替え方法の詳細については、「エンドポイントおよびバケットドメイン名を使用した OSS へのアクセス」をご参照ください。各リージョンのエンドポイント一覧については、「リージョンとエンドポイント」をご参照ください。
コンプライアンスおよびセキュリティを向上させるためのポリシー変更により、2025 年 3 月 20 日から、新しい OSS ユーザーは、中国本土リージョンにある OSS バケットでデータ API オペレーションを実行するためにカスタムドメイン名(CNAME ドメイン名)を使用する必要があります。これらのオペレーションでは、デフォルトのパブリックエンドポイントが制限されます。影響を受けるオペレーションの完全なリストについては、公式アナウンスをご参照ください。HTTPS 経由でデータにアクセスする場合は、カスタムドメインに有効な SSL 証明書をバインドする必要があります。これは、コンソールが HTTPS を強制するため、OSS コンソールへのアクセスに必須です。
|
エンドポイントタイプ |
ユースケース |
コスト |
有効化 |
|
パブリックネットワークエンドポイント |
Web アプリケーションやモバイルクライアントなど、パブリックネットワークから OSS にアクセスします。 |
パブリックネットワーク経由のアウトバウンドトラフィックに基づいて課金されます。 |
デフォルトで利用可能です。 |
|
内部ネットワークエンドポイント |
ECS インスタンスが OSS にアクセスするなど、Alibaba Cloud 内部ネットワーク内から OSS にアクセスします。 |
内部ネットワークトラフィックは無料です。 |
デフォルトで利用可能です。 |
|
転送アクセラレーションエンドポイント |
高速なクロスリージョンおよび国際間のデータアップロードおよびダウンロードを行います。 |
パブリックネットワークのアウトバウンドトラフィック料金に加え、転送アクセラレーション料金が発生します。 |
転送アクセラレーションを有効にする必要があります。 |
|
デュアルスタックエンドポイント |
IPv6 ネットワーク経由で OSS にアクセスします。 |
パブリックネットワーク経由のアウトバウンドトラフィックに基づいて課金されます。 |
一部のリージョンでサポートされています。 |
|
CNAME ドメイン名 |
カスタムドメイン名をバインドする際の DNS 解決に使用します。 |
パブリックネットワーク経由のアウトバウンドトラフィックに基づいて課金されます。 |
OSS バケットドメイン名を使用して HTML ファイルや画像などのファイルにアクセスすると、ブラウザはコンテンツをオンライン表示せずに強制的にダウンロードします。オンラインでのファイルプレビューを有効にするには、カスタムドメイン名を使用して OSS にアクセスしてください。カスタムドメイン名は、パブリックエンドポイント、転送アクセラレーションエンドポイント、アクセスポイントエンドポイント、または Object FC アクセスポイントエンドポイントにバインドできます。バケットが中国本土にある場合、バインドするカスタムドメイン名には ICP 登録が必要です。
パフォーマンス最適化
CDN アクセラレーションと転送アクセラレーションは、それぞれ異なるシナリオ向けに高速化を提供します。ビジネスニーズに応じて、個別または併用できます。
|
ディメンション |
CDN アクセラレーション |
転送アクセラレーション |
|
仕組み |
静的リソースをグローバルに分散配置されたエッジノードにキャッシュし、ユーザーからのリクエストを最も近い場所から処理します。 |
Alibaba Cloud バックボーンネットワーク上でインテリジェントなルーティングを使用して、データ転送パスを最適化します。 |
|
ユースケース |
画像、音声、動画、ドキュメントなどの静的リソースの高頻度読み取り。 |
長距離・クロスリージョンおよび国際間のデータアップロードおよびダウンロード。 |
|
アップロード対応 |
CDN 経由のアップロードは推奨されません。 |
高速化されたアップロードがサポートされています。 |
|
コスト |
パブリックネットワークのアウトバウンドトラフィック料金 + 転送アクセラレーション料金 |
|
|
併用 |
CDN のオリジンフェッチに転送アクセラレーションエンドポイントを使用するように構成します。これにより、CDN のエッジキャッシングとバックボーンネットワークの高速化を組み合わせた二重高速化アーキテクチャが実現します。 |
|
セキュリティ
HTTPS
OSS バケットエンドポイントはデフォルトで HTTPS アクセスをサポートしており、追加の構成は不要です。カスタムドメイン名を使用して OSS にアクセスする場合は、そのドメインに対して SSL 証明書を構成する必要があります。CDN が無効の場合、OSS コンソールでバケットにバインドされたカスタムドメイン名に対して証明書をアップロードを構成します。CDN が有効の場合、CDN コンソールで CDN 加速ドメイン名に対してHTTPS 証明書を構成します。本番環境では、バケットポリシーを使用して HTTPS アクセスを強制し、すべての HTTP リクエストを拒否することを推奨します。Alibaba Cloud SSL 証明書は、証明書ホスティングを有効にすると自動更新をサポートします。詳細については、「HTTPS 経由での OSS へのアクセス」をご参照ください。
PrivateLink
PrivateLink は、お客様の VPC 内に OSS 専用のプライベートエンドポイントを作成します。すべてのアクセストラフィックは Alibaba Cloud バックボーンネットワークを経由し、パブリックネットワークを通過しません。OSS のデフォルトの内部エンドポイントと比較して、PrivateLink はより高度なセキュリティ隔離を提供します。
|
機能 |
内部ネットワークエンドポイント |
PrivateLink |
|
攻撃対象領域 |
すべての VPC に公開されている共有サービスエントリポイント。 |
VPC 内のエントリポイントであり、他の VPC からは検出もアクセスもできません。 |
|
ネットワークレベルの制御 |
セキュリティグループを使用した制御はできません。 |
セキュリティグループをバインドして、ソース IP アクセスを詳細に制御できます。 |
|
監査機能 |
成功したリクエストのみを記録します。 |
VPC フローログをサポートし、すべての接続試行を監査できます。 |
|
IP 計画 |
100.64.0.0/10 CIDR ブロックを使用するため、オンプレミスデータセンターと競合する可能性があります。 |
VPC CIDR ブロックから IP アドレスを使用し、カスタム IP 計画をサポートします。 |
SSL 接続または Express Connect 回線を使用して、オンプレミスデバイスまたはデータセンターを VPC に接続し、その後 PrivateLink を介して OSS にアクセスできます。詳細については、「PrivateLink を使用したプライベートネットワーク経由での OSS へのアクセス」をご参照ください。
ホットリンク保護
他の Web サイトによって OSS リソースがホットリンクされ、トラフィックコストが急増する場合、Referer ホワイトリストまたはブラックリストを構成してアクセス元を制限できます。OSS は次の優先順位でアクセスの制御を実施します。。ホットリンク保護は、匿名アクセスおよび署名付き URL によるアクセスにのみ適用されます。AccessKey で署名された API 呼び出しには影響しません。OSS に CDN アクセラレーションを使用している場合、CDN コンソールでもホットリンク保護ルールを構成する必要があります。そうしないと、ホットリンクリクエストが CDN キャッシュにヒットし、検証をバイパスする可能性があります。詳細については、「ホットリンク保護」をご参照ください。
専用アクセス
ECS リバースプロキシ
DNS 解決によって OSS が提供する IP アドレスは動的です。ファイアウォールホワイトリストの構成や特定のシステム統合が必要な場合、これによりアクセス制限が発生する可能性があります。この問題を解決するには、固定パブリック IP アドレスを持つ ECS インスタンス上に Nginx リバースプロキシをデプロイし、OSS へのリクエストを転送します。これにより、静的 IP アドレスを使用して OSS リソースにアクセスできます。本番環境では、複数ゾーンの ECS インスタンスで負荷分散を使用した高可用性アーキテクチャを推奨します。詳細については、「ECS リバースプロキシを使用した OSS へのアクセス」をご参照ください。
アクセスポイント
アクセスポイントは、バケットへの独立したエントリポイントを提供します。複数のアプリケーションまたはチームが異なる権限でバケットにアクセスする必要がある場合、それぞれに個別のアクセスポイントを作成できます。その後、アクセスポイントポリシーを使用して各アクセスポイントの権限を管理することで、複雑なルールを含む単一のバケットポリシーを維持する複雑さを回避できます。各アクセスポイントには、独自のエイリアス、アクセスポリシー、ネットワークオリジン設定 (インターネットまたは指定された VPC) があります。これにより、RAM ポリシー、バケットポリシー、アクセスポイントポリシーを組み合わせた 3 階層の権限付与モデルがサポートされます。詳細については、「アクセスポイント」をご参照ください。
Web アプリケーション
静的 Web サイトホスティング
OSS を使用すると、HTML、CSS、JavaScript などの静的ファイルをバケット内で直接公開可能な Web サイトとして公開でき、サーバーの維持管理が不要になります。デフォルトのホームページ、サブディレクトリのホームページ、カスタム 404 エラーページを構成できます。また、404 ページを index.html に設定し、エラー応答コードを 200 に設定することで、シングルページアプリケーション (SPA) のルーティングもサポートします。詳細については、「静的 Web サイトホスティング」をご参照ください。
OSS バケットドメイン名を使用して HTML ファイルにアクセスすると、ブラウザは強制的にダウンロードします。Web ページが正しく表示されるようにするには、カスタムドメイン名をバインドする必要があります。
CORS 構成
ブラウザが OSS リソースを読み込む際に blocked by CORS policy エラーが表示されるのは、ブラウザの同一オリジンポリシーによりクロスオリジンリソースリクエストが制限されているためです。バケットに対して ソース、許可されたメソッド、許可されたヘッダー などのクロスオリジンリソース共有 (CORS) ルールを構成することで、指定された Web サイトが OSS リソースにアクセスできるように権限付与できます。複数のオリジンまたはワイルドカードを使用する場合は、キャッシュ汚染を防止するために Vary: Origin ヘッダーを有効にしてください。バケットに CDN アクセラレーションを使用している場合、CDN コンソールでクロスオリジンルールを構成するか、CDN が OSS からの CORS 応答ヘッダーをパススルーするように構成する必要があります。詳細については、「CORS 構成」をご参照ください。
よくある質問
長期有効な署名なし URL
以下のいずれかの方法を使用します。
-
オブジェクトの ACL を公開読み取りに設定:これにより、誰でも制限なくオブジェクトにアクセスできます。リソースの不正使用を防止し、追加料金を回避するために、アクセス元を制限するホットリンク保護を構成する必要があります。
-
CDN アクセラレーションを使用した OSS へのアクセス:オブジェクトの権限を非公開のまま維持し、CDN のプライベートバケットオリジンプル機能を有効にして公開読み取りアクセスを提供します。CDN はより優れたパフォーマンスとキャッシングを提供します。不正なリソース使用を防止するために、CDN レベルでホットリンク保護ルールを構成する必要があります。
ファイル転送が遅い
OSS の転送速度は、主にクライアント側のネットワーク帯域幅、リンク品質、転送戦略に依存します。トラブルシューティングおよび最適化のために、以下の点を考慮してください。
-
帯域幅とリンク:現在の帯域幅がバケットの帯域幅制限を超えていないことを確認します。MTR ツールを使用して、パケット損失、高遅延、ルーティング異常がないかネットワークリンクを分析します。クロスボーダーまたは長距離転送の場合は、転送アクセラレーションを有効にしてください。
-
ツールの選択:大容量ファイルまたは多数のファイルを転送する場合は、ossutil を使用します。
probeコマンドを使用して、現在のネットワーク状態を確認できます。 -
SDK のチューニング:大容量ファイルの場合は、フラグメントアップロードおよび再開可能なアップロードを使用する必要があります。適切なパートサイズ (
part_size) および並行スレッド数 (num_threads) を構成します。ネットワークが安定している場合は、パートサイズを大きくしてリクエスト数を減らすことができます。クライアントを初期化する際に、CRC64 チェックを無効にできます (たとえば、Python SDK ではenable_crc=Falseを設定します)。代わりに、Content-MD5リクエストヘッダーを使用して整合性を検証します。これにより、データ整合性を確保しながら転送パフォーマンスを向上できます。
ネットワークエラーのトラブルシューティング
リクエストが OSS に到達した場合 (応答にリクエスト ID が含まれる場合)、リクエスト ID を取得し、OSS セルフサービストラブルシューティングツールを使用してチェックを実行します。
リクエストが OSS に到達しなかった場合 (リクエスト ID が空の場合)、エラーの種類に基づいてトラブルシューティングを行います。
|
エラーの種類 |
一般的な原因 |
解決策 |
|
Connection refused |
ポートがブロックされている、またはクロスリージョンアクセスに内部エンドポイントが使用されている。 |
正しいパブリックエンドポイントを使用します。 |
|
ConnectionTimeOut |
ネットワーク状態が不良、またはタイムアウト期間が短い。 |
SDK の接続および読み取りタイムアウトを増加させ、失敗時のリトライメカニズムを有効にします。大容量ファイルの場合は、フラグメントアップロードおよび再開可能なアップロードを使用して安定性を向上させます。また、CDN アクセラレーションまたは転送アクセラレーションの使用を検討してください。 |
|
Socket timeout / closed |
接続がタイムアウトした、または予期せず切断された。 |
Java SDK の |
|
Connection reset |
エンドポイント構成が誤っている、またはバケットにセキュリティ制限が適用されている。 |
以下の順序でトラブルシューティングを行います。1. |