Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Configurar o acesso a buckets privados do OSS

Última atualização: Sep 15, 2026

Se o servidor de origem for um bucket do Object Storage Service (OSS), definir a ACL do bucket como privada impede o acesso não autorizado aos recursos. Nesse caso, para permitir que o Dynamic Content Delivery Network (DCDN) busque conteúdo no bucket privado do OSS, conceda as permissões correspondentes ao DCDN. Este tópico descreve como ativar e desativar o acesso do DCDN a buckets privados do OSS.

Informações básicas

Após conceder permissões ao DCDN para acessar um bucket privado do OSS, utilize recursos como proteção contra hotlink e assinatura de URL fornecidos pelo DCDN para proteger seus ativos. Para mais informações, consulte Configure a Referer whitelist or blacklist for hotlink protection e Configure URL signing.

Importante
  • Na primeira utilização deste recurso, conceda autorização com um único clique em para ativar a política de autorização padrão. Após a ativação da política, o DCDN obtém acesso somente leitura a todos os buckets do OSS pertencentes à sua conta Alibaba Cloud. Esse acesso utiliza tokens STS temporários e não suporta operações de escrita ou exclusão, como PUT.

  • Ao configurar um token de segurança permanente, restrinja suas permissões. O token não deve ter permissões de escrita ou exclusão, como PUT, no bucket do OSS. Para mais informações sobre como configure permissões de acesso de um usuário RAM ao OSS, consulte Reduce the risks of unauthorized access caused by AccessKey pair leaks.

  • Depois de autorizar e ativar a busca na origem em um bucket privado para um nome de domínio acelerado, todos os recursos desse bucket privado tornam-se acessíveis por meio desse nome de domínio. Avalie essa decisão com cuidado. Se o conteúdo do bucket privado não for adequado para aceleração de busca na origem pelo DCDN, não conceda a autorização nem ative este recurso.

  • Se o site estiver sob risco de ataques, recomendamos a aquisição de um service Anti-DDoS. Tenha cautela ao conceder autorização ou ativar a busca na origem em buckets privados.

  • Ao ativar a busca na origem em um bucket privado, os pontos de presença (POPs) do DCDN adicionam um cabeçalho Authorization às solicitações de origem. O valor do cabeçalho contém as informações de assinatura necessárias para autenticar o acesso ao bucket privado do OSS. Uma única solicitação de origem ao OSS não pode conter uma assinatura simultaneamente no cabeçalho e nos parâmetros da URL. Se uma solicitação contiver assinaturas em ambos os locais, a autenticação do OSS falhará. .

Ativar o acesso a buckets privados do OSS

  1. Faça login no console do DCDN.

  2. No painel de navegação à esquerda, clique em Domain Names.

  3. Na página Domain Names, localize o nome de domínio desejado e clique em Configure.

  4. Na árvore de navegação à esquerda do nome de domínio, clique em Origin Fetch.

  5. Opcional. Na seção Private Bucket Origin, clique em Authorize e, em seguida, clique em Confirm Authorization Policy. Esta etapa é necessária apenas se for a primeira vez que você autoriza o DCDN a acessar buckets privados do OSS.

  6. Na seção Private Bucket Origin, ative a chave Private Bucket Origin.

    Nota

    Os passos anteriores são necessários apenas se você desejar autorizar o DCDN a acessar objetos não criptografados em um bucket privado do OSS. Para que o DCDN acesse objetos do OSS criptografados com o Key Management Service (KMS), anexe primeiro a política AliyunKMSCryptoUserAccess à função RAM AliyunCDNAccessingPrivateOSSRole.

  7. Na caixa de diálogo Alibaba Cloud OSS Private Bucket Access exibida, selecione um tipo e clique em OK.

    Parâmetro

    Descrição

    Origin Fetch Type

    • Bucket in the Same Account: O Security Token Service (STS) emite automaticamente um token de segurança. Esta opção permite que o DCDN busque conteúdo em buckets privados do OSS apenas na mesma conta Alibaba Cloud.

    • Bucket Across Accounts or in the Same Account: Configure um par de AccessKey. Esta opção permite que o DCDN busque conteúdo em buckets privados do OSS tanto na mesma conta quanto em contas diferentes.

    AccessKey ID

    O AccessKey ID da conta Alibaba Cloud à qual o bucket privado do OSS pertence. Para mais informações, consulte Create an AccessKey.

    AccessKey Secret

    O AccessKey secret da conta Alibaba Cloud à qual o bucket privado do OSS pertence.

  8. Anexe a política AliyunKMSCryptoUserAccess à função RAM AliyunCDNAccessingPrivateOSSRole.

    1. Faça login no console do RAM.

    2. No painel de navegação à esquerda, escolha Identities > Roles.

    3. Na coluna Role Name, localize e selecione a função RAM AliyunCDNAccessingPrivateOSSRole.

    4. Clique em Grant Permission. No painel Grant Permission, o campo Principal é preenchido automaticamente.

    5. Na seção Policy, pesquise a política de sistema AliyunKMSCryptoUserAccess. Clique na política para adicioná-la à lista Selected Policy.

    6. Clique em Grant permissions.

    7. Clique em Close.

Desativar o acesso a buckets privados do OSS

Se não desejar mais que o DCDN acesse seus buckets privados do OSS, faça login no console do RAM e revogue as permissões de acesso concedidas ao DCDN.

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, localize e clique em AliyunCDNAccessingPrivateOSSRole.

  4. Revogue todas as permissões da função AliyunCDNAccessingPrivateOSSRole.

    1. Localize a política que deseja gerencie e clique em Revoke Permission na coluna Actions.

    2. Na mensagem Revoke Permission, clique em Revoke Permission.

  5. No painel de navegação à esquerda, escolha Identities > Roles.

    1. Localize AliyunCDNAccessingPrivateOSSRole e clique em Delete Role na coluna Actions.

    2. Na caixa de diálogo Delete Role, insira o nome da função que deseja exclua e clique em Delete Role.