Todos os produtos
Search
Central de documentação

CDN:Perguntas frequentes sobre busca de origem

Última atualização: Jul 03, 2026

A busca de origem ocorre quando um cliente solicita um recurso sem cache no nó da CDN ou ao implantar uma tarefa de pré-busca. Nesses casos, o nó da CDN obtém o recurso diretamente do servidor de origem. Este tópico descreve problemas comuns relacionados à busca de origem.

Após definir o protocolo de origem como HTTPS, o site fica inacessível e retorna erro 502. Como resolver?

  • Verifique se o servidor de origem suporta acesso HTTPS. Acesse https://Origin Domain Name diretamente no navegador para confirmar se o servidor responde corretamente. Se não houver suporte a HTTPS, altere o protocolo de origem para HTTP.

  • Confira se a porta de origem corresponde à porta de escuta HTTPS do servidor. A porta padrão é 443. Caso o servidor utilize uma porta HTTPS personalizada, configure a porta correspondente (1–65535) na caixa de diálogo Static Origin Protocol Policy.

  • Revise as configurações de HOST e SNI de origem. Se o endereço IP de origem estiver vinculado a vários domínios, configure o SNI de origem para especificar o domínio solicitado e defina o HOST de origem como o nome de domínio de origem.

  • Valide o certificado SSL no servidor de origem. Certificados expirados ou incompatíveis com o domínio fazem o nó da CDN falhar na validação e retornar erro 502. Atualize o certificado SSL no servidor de origem.

  • Para um guia detalhado de solução de problemas, consulte a seção "FAQ" no documento Configurar protocolo de origem.

O servidor de origem redireciona HTTP para HTTPS, mas a busca de origem da CDN causa loop de redirecionamento. Como resolver?

Sintoma: O site retorna erros como "Too many redirects" ou "ERR_TOO_MANY_REDIRECTS".

Causa: O servidor de origem força o redirecionamento de HTTP para HTTPS (status 301), mas a CDN usa HTTP na busca de origem. Ao receber a resposta 301, a CDN reenvia a solicitação via HTTP, gerando um loop infinito.

Solução:

  1. Altere a porta de origem da CDN para 443 e defina o protocolo de origem como HTTPS.

  2. Se o servidor de origem escutar em vários domínios, configure o SNI e o HOST de origem para usar o nome de domínio acelerado ou o nome de domínio de origem.

  3. Execute as etapas de limpeza de cache descritas em Solução para excesso de redirecionamentos.

Ao usar um endereço IP para buscar conteúdo de um Server Load Balancer (SLB) com certificado SSL e redirecionamento da porta 80 para 443, ocorrem problemas de certificado ou outros impactos?

Se a CDN buscar a origem pelo IP público do SLB e este redirecionar a porta 80 para 443, defina o protocolo de origem da CDN como HTTP (busca na porta 80 do SLB) para evitar falhas de validação de certificado. Caso seja obrigatório usar HTTPS na busca de origem, ative o SNI de origem e inclua o domínio do certificado na lista de permissões de Common Name. Sem isso, a validação pode falhar por ausência de SNI ou incompatibilidade de domínio.

O que a lista de permissões de Common Name valida?

Durante a busca de origem, o sistema compara o valor SNI da solicitação do nó CDNDCDN com o Common Name do certificado retornado pelo servidor de origem. A correspondência entre esses valores é obrigatória para o êxito da operação.

Sem modificação no SNI de origem, o nó CDNDCDN usa o nome de domínio acelerado como valor Host padrão na solicitação. Consequentemente, o sistema valida o Common Name do certificado desse domínio acelerado.

Como configurar uma porta personalizada para busca de origem HTTPS?

  1. Faça login no console da CDN.

  2. No painel de navegação à esquerda, clique em Domain Names.

  3. Na página Domain Names, localize o domínio desejado e clique em Manage na coluna Actions.

  4. No painel de navegação do domínio, clique em Origin Fetch.

  5. Na seção Origin Protocol Policy, ative a chave Origin Protocol Policy.

  6. Clique em Modify.

  7. Configure a porta personalizada conforme necessário.

CDNDCDN usa HTTP ou HTTPS na busca de origem após ativar HTTPS no domínio acelerado?

A configuração de certificado HTTPS na CDNDCDN não altera o protocolo de origem. Por padrão, esse protocolo depende da porta configurada em Configurar servidor de origem:

  • Porta de origem definida como 443: a busca de origem usa HTTPS.

  • Porta de origem definida como 80 ou outro valor: a busca de origem usa HTTP.

Para especificar explicitamente o protocolo, configure o protocolo de origem conforme necessário.

Após ativar a aceleração da CDN, o servidor de origem ainda escuta na porta 80. Devo mantê-la aberta? Desativá-la afeta o serviço?

Antes de desativar a porta 80 no servidor de origem, confirme os seguintes pontos:

  • O protocolo de origem do domínio acelerado já está definido como HTTPS (porta 443).

  • Nenhum outro serviço ou processo no servidor de origem depende da porta 80 (como servidor web ou redirecionamento HTTP).

Se o protocolo de origem ainda for HTTP ou "Follow Client", desativar a porta 80 causará falha na busca de origem. Verifique o protocolo atual em Domain Names > nome de domínio acelerado desejado > Origin Fetch.

Com o protocolo de origem definido como "Follow", a busca falha porque o servidor não suporta HTTPS. Como resolver?

Causa: Com o protocolo de origem definido como "Follow", se o cliente acessar a CDN via HTTPS, a busca de origem também usará HTTPS. Sem suporte a HTTPS no servidor de origem, a solicitação falha.

Solução:

  • Opção 1: Altere o protocolo de origem de "Follow" para "HTTP". A CDN sempre usará HTTP na busca de origem.

  • Opção 2: Configure um certificado SSL no servidor de origem para garantir suporte a HTTPS.

Para mais detalhes, consulte Configurar protocolo de origem.

Ao acessar recursos do OSS pela CDN, aparece o erro You have no right to access this object because of bucket acl.. Como resolver?

O bucket do OSS está configurado como privado, o que exige autenticação e evita consumo não autorizado de tráfego. Nesse caso, ative o recurso de Busca de origem em bucket privado do OSS para o domínio acelerado. Isso resolve o erro e permite que a CDN acelere recursos de buckets privados.

Ao acessar recursos do OSS pela CDN, aparece o erro This request is forbidden by kms.. Como resolver?

Se o bucket do OSS usar criptografia do Key Management Service (KMS), conceda permissões adicionais à função de origem da CDN para usar chaves do KMS. Sem essas permissões, a CDN não consegue descriptografar os arquivos, resultando no erro This request is forbidden by kms.

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha .

  3. Na lista Role Name, localize e clique na função AliyunCDNAccessingPrivateOSSRole.

  4. Clique em Add Authorization. O campo Principal será preenchido automaticamente.

  5. Em Policies, selecione System Policies, pesquise AliyunKMSCryptoUserAccess e clique nele para adicioná-lo à caixa Selected Policies.

  6. Clique em Confirm New Authorization. Uma mensagem indicará que a operação foi Completed.

  7. Clique em Disable.

  8. Use o recurso de atualização e pré-busca para limpar o cache. Após concluir a atualização, tente acessar o recurso novamente.

Como usar STS para habilitar busca de origem entre contas em bucket privado do OSS?

Por padrão, a CDN usa tokens temporários do Security Token Service (STS) para buscar conteúdo apenas em buckets privados do OSS da mesma conta Alibaba Cloud. Para habilitar a busca entre contas via STS, adicione uma Política de Acesso ao Bucket no OSS conforme descrito abaixo:

  1. Faça login na conta Alibaba Cloud proprietária do bucket privado e acesse o console do OSS.

  2. Clique em Buckets > Target Bucket. Na aba Permission Control > Bucket Policy, clique em Authorize.

    image

  3. Defina Authorized User como Other Accounts. No campo ARN, insira o valor conforme o método de acesso da CDN ao bucket privado:

    • Autorização direta via STS: Insira arn:sts:{CDN account UID}, onde {CDN account UID} é o ID da Conta da CDN.

    • AssumeRole (assunção de função): Insira arn:sts::{CDN account UID}:assumed-role/{CDN account role name}/*, onde {CDN account UID} é o ID da Conta da CDN e {CDN account role name} é o nome da função do RAM assumida pela CDN.

    Em Authorized Operation, escolha Simple Settings > Read-Only (excluding ListObject) e clique em OK para concluir.

    image

  4. Após configurar com êxito, visualize as informações de autorização na aba Bucket Policy.

    image

Após configurar o CNAME do domínio acelerado, a busca de origem falha. Como solucionar?

Se os nós da CDN não conseguirem buscar a origem após a adição do registro CNAME, o problema geralmente decorre de erros de resolução DNS, configuração incorreta do servidor de origem ou parâmetros inválidos na CDN. Siga os passos abaixo:

  1. Verifique se a resolução CNAME entrou em vigor.

    Execute ping accelerated domain name ou nslookup accelerated domain name. Se o resultado contiver ..kunlun.com, a resolução CNAME está ativa. Caso o resultado ainda mostre o IP de origem ou falhe, revise a configuração do registro DNS.

  2. Confira o tipo de registro CNAME e possíveis conflitos.

    O tipo deve ser CNAME; qualquer outro tipo causa falha na resolução. Um único registro de host não pode ter simultaneamente um CNAME e outros tipos de registro. Exclua registros conflitantes e reconfigure.

  3. Teste a acessibilidade do servidor de origem.

    Use curl -I http://origin IP address or domain name para verificar se o servidor responde corretamente. Garanta que ele esteja em execução e acessível externamente.

  4. Revise a lista de permissões de IP do servidor de origem.

    Os nós da CDN usam faixas de IP específicas para buscar a origem. Se houver lista de permissões ou regra de firewall no servidor, adicione as faixas de IP da CDN. Caso contrário, o servidor rejeitará as solicitações.

  5. Valide a configuração de protocolo e porta de origem.

    Garanta que o protocolo (HTTP ou HTTPS) configurado na CDN corresponda ao suportado pelo servidor e que a porta coincida com a porta de escuta real. Para HTTPS em porta não padrão, configure uma porta personalizada na CDN.

É normal o cabeçalho de resposta Server de um domínio acelerado exibir AliyunOSS?

Não. Isso indica que a solicitação ignorou o nó da CDN e acessou diretamente o servidor de origem do OSS. Verifique e corrija a resolução DNS para garantir que o domínio aponte apenas para o CNAME fornecido pela CDN.

Quando a busca de origem retorna erro 5XX, o acesso subsequente retorna a página de erro ou reenvia a solicitação?

Por padrão, a CDN não armazena em cache respostas com status 5XX. Portanto, em solicitações subsequentes, a CDN reenvia a requisição à origem em vez de retornar a página de erro anterior.