Se o servidor de origem for um bucket do Object Storage Service (OSS), definir a ACL do bucket como privada impede o acesso não autorizado aos recursos. Nesse caso, para permitir que o Dynamic Content Delivery Network (DCDN) busque conteúdo no bucket privado do OSS, conceda as permissões correspondentes ao DCDN. Este tópico descreve como ativar e desativar o acesso do DCDN a buckets privados do OSS.
Informações básicas
Após conceder permissões ao DCDN para acessar um bucket privado do OSS, utilize recursos como proteção contra hotlink e assinatura de URL fornecidos pelo DCDN para proteger seus dados. Para mais informações, consulte Configure uma lista de permissões ou bloqueios de Referer para proteção contra hotlink e Configure assinatura de URL.
Na primeira utilização deste recurso, ative a política de permissão padrão por meio da autorização com um clique. Essa política concede ao CDN ou DCDN acesso somente leitura a todos os buckets do OSS associados à sua conta Alibaba Cloud. A autenticação ocorre via token temporário STS e não permite operações de escrita ou exclusão, como
PUT.Caso utilize um AccessKey para autenticação, garanta que ele não tenha permissão para executar operações de escrita ou exclusão, como
PUT, no bucket do OSS. Para saber como configure permissões de acesso ao OSS para um usuário RAM, consulte Acessar o OSS como usuário RAM.Ao autorizar e ativar este recurso, o nome de domínio acelerado passa a ter acesso a todos os recursos do bucket privado. Avalie cuidadosamente suas necessidades de negócio antes de prosseguir. Se o conteúdo do bucket privado não for adequado para aceleração via CDN ou DCDN, não autorize nem ative o recurso.
Se o site estiver sob risco de ataques, adquira um serviço Anti-DDoS e tenha cautela ao autorizar ou ativar esta funcionalidade.
Com a ativação deste recurso, os POPs do CDN ou DCDN adicionam um cabeçalho Authorization às solicitações de busca na origem. O valor desse cabeçalho contém as informações de assinatura necessárias para autenticar o bucket privado. Uma solicitação de busca na origem enviada ao OSS falhará na autenticação se contiver assinaturas tanto no cabeçalho da solicitação quanto nos parâmetros da URL..
Ative o acesso a buckets privados do OSS
Faça login no console do DCDN.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, localize o nome de domínio desejado e clique em Configure.
Na árvore de navegação à esquerda do nome de domínio, clique em Origin Fetch.
-
Opcional. Na seção Private Bucket Origin, clique em Authorize e, em seguida, em Confirm Authorization Policy. Esta etapa é necessária apenas se for a primeira vez que você autoriza o DCDN a acessar buckets privados do OSS.

-
Na seção Private Bucket Origin, ative a chave Private Bucket Origin.
NotaAs etapas anteriores são necessárias apenas para autorizar o DCDN a acessar objetos não criptografados em um bucket privado do OSS. Para que o DCDN acesse objetos do OSS criptografados com o Key Management Service (KMS), anexe primeiro a política AliyunKMSCryptoUserAccess à função RAM AliyunCDNAccessingPrivateOSSRole.
-
Na caixa de diálogo Alibaba Cloud OSS Private Bucket Access exibida, selecione um tipo e clique em OK.

Parâmetro
Descrição
Origin Fetch Type
-
Bucket in the Same Account: O Security Token Service (STS) emite automaticamente um token de segurança. Esta opção permite que o DCDN busque conteúdo em buckets privados do OSS apenas na mesma conta Alibaba Cloud.
-
Bucket Across Accounts or in the Same Account: Configure um par de AccessKey. Esta opção permite que o DCDN busque conteúdo em buckets privados do OSS tanto na mesma conta quanto em contas diferentes.
AccessKey ID
O AccessKey ID da conta Alibaba Cloud à qual o bucket privado do OSS pertence. Para mais informações, consulte Criar um AccessKey.
AccessKey Secret
O AccessKey secret da conta Alibaba Cloud proprietária do bucket privado do OSS.
-
-
Anexe a política AliyunKMSCryptoUserAccess à função RAM AliyunCDNAccessingPrivateOSSRole.
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
Na coluna Role Name, localize e selecione a função RAM AliyunCDNAccessingPrivateOSSRole.
Clique em Grant Permission. No painel Grant Permission, o campo Principal é preenchido automaticamente.
Na seção Policy, pesquise a política de sistema AliyunKMSCryptoUserAccess. Clique na política para adicioná-la à lista Selected Policy.
Clique em Grant permissions.
Clique em Close.
Desativar o acesso a buckets privados do OSS
Caso não deseje mais que o DCDN acesse seus buckets privados do OSS, faça login no console do RAM e revogue as permissões de acesso concedidas ao DCDN.
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Roles, localize e clique em AliyunCDNAccessingPrivateOSSRole.

-
Revogue todas as permissões da função AliyunCDNAccessingPrivateOSSRole.
Localize a política desejada e clique em Revoke Permission na coluna Actions.
Na mensagem Revoke Permission, clique em Revoke Permission.
-
No painel de navegação à esquerda, escolha .
Localize AliyunCDNAccessingPrivateOSSRole e clique em Delete Role na coluna Actions.
Na caixa de diálogo Delete Role, insira o nome da função a ser excluída e clique em Delete Role.