ApsaraVideo VOD では、クライアントの権限付与に「認証情報メソッド」と「セキュリティトークンサービス (STS) メソッド」の 2 つのソリューションを提供しています。これらのソリューションにより、アップロードおよび再生時のセキュリティが確保され、データ侵害を防止できます。本トピックでは、両ソリューションを比較し、ビジネス要件に最適な方法を選択できるようにします。
認証情報メソッド:ApsaraVideo VOD 専用の権限付与ソリューションです。サーバー側の権限付与ロジックを統合し、シンプルな API を使用してアップロードまたは再生用の一時的な認証情報を生成します。このメソッドは SDK と深く統合されており、すぐに使え、クライアント開発の負担を軽減します。アップロード認証情報と再生認証情報が含まれます。
STS メソッド:セキュリティトークンサービス (STS) は、Alibaba Cloud の汎用的な一時権限付与ソリューションです。STS は、カスタムの有効期間と権限を持つ一時的な ID を発行します。これらの ID を使用して、ApsaraVideo VOD やその他の Alibaba Cloud サービスにアクセスできます。このメソッドは、複雑なビジネスシナリオやきめ細かい権限管理に適しています。詳細については、「STS トークンの取得」をご参照ください。
ソリューションの比較
ApsaraVideo VOD におけるアップロードおよび再生には、認証情報ベースの権限付与を推奨します。これは、STS ベースの権限付与と比較して以下の利点があるためです。
比較項目 | コアメカニズム | 実装フロー | セキュリティ | 柔軟性 | 使いやすさ |
認証情報メソッド | VOD サーバー側の API(例:CreateUploadVideo)が、一回限りの一時的な認証情報を生成します。この認証情報には、カプセル化された一時的な認可情報が含まれます。 |
| デフォルトで、単一のオブジェクトに対して一回限りの権限付与を行います。権限の粒度は、個別の動画レベルです。 | Webhook アドレスや再生ドメイン名などのパラメータ設定をサポートします。 | 構成が簡単です。アカウントの AccessKey に VOD 権限を付与するだけで済みます。 |
STS メソッド | STS API を呼び出して、有効期間付きの一時的な認証情報を取得します。 |
| 権限の粒度が粗いです。VOD の場合、権限は API レベルで付与されるため、アカウント配下のすべての動画を無制限にアップロードまたは再生できます。 | SDK の更新を待つ必要があります。新機能の利用が遅れる可能性があります。 | 構成が複雑です。ロールおよび権限付与ポリシーの設定が煩雑です。 |
ApsaraVideo VOD の再生認証には、Alibaba Cloud アカウントやパスワードは不要です。クライアントは、再生認証情報 (GetVideoPlayAuth) または STS 一時認証情報のみを使用して権限付与を完了します。
API エンドポイントのフォーマットは vod.<RegionId>.aliyuncs.com です。たとえば、中国 (上海) リージョンのエンドポイントは vod.cn-shanghai.aliyuncs.com です。ポートは HTTPS ポート 443 です。
ソリューションの選定
シナリオ 1: 単純な VOD アップロードまたは再生要件
詳細な仕組みを気にせず、迅速に統合したい VOD プロジェクトでは、認証情報メソッドを使用してください。
理由:このメソッドはすぐに使え、公式 SDK と深く統合されています。サーバー側の負荷が軽く、複雑なアクセスポリシーを管理する必要がありません。
シナリオ 2: サーバー側のロジックを簡素化したい要件
サーバー側開発への投資が限られており、サーバー側のロジックを簡素化したいプロジェクトでは、認証情報メソッドを使用してください。
理由:ApsaraVideo VOD サーバー側がセキュリティロジックの大部分をカプセル化しています。開発者は API を呼び出して認証情報を生成するだけで済みます。
よくある質問
より安全な STS 権限付与ポリシーを構成するにはどうすればよいですか?
セキュリティトークンサービス (STS) は、Alibaba Cloud の高度に安全な基盤サービスです。そのセキュリティは、権限付与ポリシー (Policy) の厳格さに依存します。最小権限の原則に従ってください。詳細な構成を使用することで、セキュリティを強化できます。詳細については、「STS トークンの取得」をご参照ください。
認証情報の有効期間はどのくらいですか?
アップロード認証情報のデフォルトの有効期間は 3000 秒です。有効期限が切れた場合は、RefreshUploadVideo を呼び出して新しい認証情報を取得してください。
再生認証情報の有効期間は、GetVideoPlayAuth の
AuthInfoTimeoutパラメーターを使用してカスタマイズできます。デフォルト値は 100 秒です。セキュリティを向上させるには、有効期間を短く設定してください。