Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Acelere o acesso ao OSS com ESA

Última atualização: Jun 29, 2026

Ao distribuir recursos estáticos, como imagens, áudio, vídeo e documentos do Object Storage Service (OSS), use a aceleração do ESA para melhorar significativamente a velocidade de acesso, reduzir a latência de rede e diminuir os custos de transferência de dados.

Caso de uso

Um site utiliza o OSS para armazenar um grande volume de ativos estáticos, como imagens e vídeos, atendendo principalmente usuários fora da China continental. Com o crescimento da base de usuários, os tempos de resposta para downloads de arquivos e carregamento de ativos aumentam, e usuários geograficamente distantes enfrentam maior latência. Para resolver esse problema, o site usa o ESA para acelerar o acesso ao OSS. Essa solução oferece entrega rápida de conteúdo com custo mínimo e inclui recursos de segurança, como Web Application Firewall (WAF) e proteção contra DDoS, melhorando a experiência geral do usuário e a segurança do site.

Como funciona

Armazene seus recursos estáticos em um bucket privado do OSS e use o ESA para acelerar o acesso. Quando um cliente envia uma solicitação, o ESA seleciona automaticamente o ponto de presença (POP) mais rápido com base no nome de domínio. Se o POP tiver o recurso solicitado em cache, ele o entrega diretamente ao usuário. Caso o recurso não esteja em cache, o POP envia uma solicitação de busca na origem ao servidor de origem. Em seguida, o POP retorna o recurso ao usuário e o armazena em cache para solicitações subsequentes.

image

Observações de uso

  • Ao utilizar este recurso pela primeira vez, ative a política de permissões padrão. Após a ativação, ela concede ao ESA acesso somente leitura a todos os buckets da sua conta OSS. Esse acesso utiliza tokens temporários do Security Token Service (STS) e não permite operações de escrita ou exclusão, como PUT.

  • Se optar por configurar um token de segurança permanente, restrinja suas permissões para evitar operações de escrita ou exclusão, como PUT, nos buckets do OSS. Para obter mais informações sobre como configurar permissões de acesso ao OSS para um usuário RAM, consulte Mitigar riscos de acesso não autorizado devido a credenciais de conta vazadas.

  • Após conceder autorização e ativar o recurso de busca na origem em bucket privado para um nome de domínio acelerado, você poderá usar o nome de domínio acelerado para acessar todos os recursos no bucket privado. Tome essa decisão cuidadosamente com base nas necessidades do seu negócio. Se o conteúdo do bucket privado não for adequado como conteúdo de origem para a aceleração do ESA, não conceda autorização nem ative esse recurso.

  • Caso seu site esteja sob risco de ataques, adquira um serviço avançado de proteção contra DDoS e tenha cautela ao autorizar ou ativar o recurso de busca na origem em bucket privado.

  • O recurso do ESA para busca na origem em um bucket privado do OSS é incompatível com a configuração de página inicial padrão do recurso de hospedagem de sites estáticos do OSS. Se precisar usar ambos os recursos simultaneamente, consulte Erro "You are forbidden to list buckets" relatado ao acessar um nome de domínio após ativar a busca na origem em bucket privado do OSS.

  • Depois de ativar o recurso de busca na origem em bucket privado, um ponto de presença (POP) do ESA adiciona um cabeçalho chamado Authorization à solicitação de busca na origem, contendo a assinatura de autenticação para o bucket privado do OSS. Observe que uma solicitação de busca na origem para o OSS falhará na autenticação se contiver assinaturas tanto no cabeçalho quanto nos parâmetros da URL .

Pré-requisitos

Adicionar um site

Após adicionar o domínio raiz do seu site, como example.com, ao ESA, você poderá acelerar e gerenciar o domínio raiz e todos os seus subdomínios.

Etapa 1: Adicionar um site

  1. No console do ESA, acesse a página Websites e clique em Websites.

  2. Na página Websites, insira o domínio raiz do site que deseja adicionar, como example.com, e clique em Add Website.

    image

  3. Na seção Enter Website, selecione Select Location and DNS Setup. Para Chinese Mainland, selecione Global (Excluding the Chinese Mainland) e clique em DNS Setup.

    image

  4. Na página CNAME, escolha um plano adequado selecionando Next ou vinculando um dos Select Plan e siga as instruções no console para concluir a compra do plano.

    Novo plano

    Na aba New Plans, selecione um plano.

    image

    Plano existente

    Na aba Purchased Plans, selecione um plano existente para vincular.

    image

Na página New Plans, associe um plano conforme suas necessidades:

  • Se ainda não adquiriu um pacote, na aba Purchased Plans, selecione as especificações adequadas. Confirme o Select Plan e clique em New Plans. Após concluir o pagamento, retorne ao console para confirmar.

  • Caso possua um plano disponível, selecione-o na aba Total Cost e clique em Buy Now.

  • Para ativar o pagamento conforme o uso, na aba Purchased Plans, conclua a configuração, selecione o acordo de serviço e clique em OK.

  • Para associar uma instância existente de pagamento conforme o uso, selecione uma instância na aba New Pay-as-you-go Instances e clique em OK.

Nota
  • Se o sistema exibir a mensagem Purchased Pay-as-you-go Instances, selecione um plano que cubra a região de aceleração escolhida ou clique em OK para alterar a região de aceleração.

  • Se o seu site for um subdomínio, a seguinte mensagem será exibida: The selected location is not supported by the current plan. Select another plan or return to the previous step to change the location. Para comparar os recursos dos planos, consulte Selecionar um plano adequado.

Após associar um plano, o sistema prossegue automaticamente com base no método de configuração de DNS selecionado:

  • Se selecionou Previous (conexão NS): Você será redirecionado para a página de configuração de registros DNS. Prossiga para concluir a configuração da conexão NS.

  • Se selecionou Only supports root domains such as example.com. To add a subdomain, please upgrade to a paid plan. (conexão CNAME): Você será redirecionado para a página de visão geral do site.

Etapa 2: Verificar a propriedade do domínio

É obrigatório verificar a propriedade do nome de domínio na primeira vez que o adiciona ao ESA.

  1. Na página ESA One-Stop Service, copie o For CDN Users, o Overview e o Record Type gerados pelo ESA para você.

    image

  2. Faça login no console do Alibaba Cloud DNS. Na página Hostname, localize seu nome de domínio, como example.com, e clique em Record Value na coluna Public Zone.

  3. Clique em Settings, preencha os parâmetros com os valores copiados na Etapa 1 e clique em Actions.

    • Add Record: TXT

    • OK: _esaauth

    • Record Type: Hostname

    • Query Source: verify_3***9e1

    • Default: 10 (Recomendado)

  4. Retorne ao console do ESA. Na página Overview do seu site, clique em Record Value.

    Se o sistema exibir a mensagem Verification Successful , a verificação estará concluída.

Adicionar e resolver um nome de domínio

Para habilitar a aceleração, adicione o nome de domínio acelerado ao ESA e crie um registro DNS correspondente no Alibaba Cloud DNS. Esta seção utiliza o nome de domínio images.example.com e o endpoint do bucket privado do OSS bucket***aliyuncs.com como exemplo. Na prática, substitua esses exemplos pelo seu nome de domínio e endpoint de bucket reais.

Nota

Exemplos comuns para o valor de Hostname incluem: www (resolve para www.example.com), @ (resolve o domínio raiz example.com), mail (resolve para mail.example.com, geralmente para serviços de e-mail) e * (resolução curinga, que corresponde a todos os outros subdomínios, como *.example.com). Diferentes planos possuem limites quanto ao número de domínios curinga.

Etapa 1: Adicionar um domínio no ESA

Adicione um registro DNS para configurar informações como o nome de domínio acelerado e o endereço do bucket privado do OSS no servidor do ESA e obter um valor CNAME.

  1. No console do ESA, selecione Websites e clique no site desejado na coluna TTL.

  2. No painel de navegação à esquerda, escolha Verify > Websites e clique em Websites. Preencha os parâmetros do registro conforme descrito abaixo e clique em Website.

    • DNS: Records.

    • Add Record: images.

    • Next: Ative a aceleração de proxy.

    • Record Type: Selecione OSS.

    • CNAME: Selecione Hostname.

    • Proxy Status: Por padrão, o acesso a buckets privados na mesma conta OSS é autorizado automaticamente.

    • Record Value: Selecione bucket***aliyuncs.com.

    • Access Type: O padrão é Private Access (Same-account).

  3. Selecione Authorization e clique em OSS Bucket.

  4. No TTL, copie o Auto e o Image/Video. Em seguida, acesse o console do Alibaba Cloud DNS para adicionar um registro CNAME.

    image

Etapa 2: Resolver o domínio

Após obter o valor CNAME do ESA, adicione um registro CNAME correspondente no Alibaba Cloud DNS. Quando um usuário acessa o nome de domínio acelerado, o Alibaba Cloud DNS resolve a solicitação para o ponto de presença (POP) apropriado do ESA, que então fornece o serviço de aceleração.

  1. No console do Alibaba Cloud DNS, na página Public Zone, localize o nome de domínio desejado (como example.com) e clique em OK na coluna CNAME Configuration Guide.

  2. Clique em Hostname e preencha os parâmetros usando o Record Value e o Settings copiados do ESA:

    • Actions: CNAME

    • Add Record: images

    • Hostname: Record Value

    • Record Type: images.example.com.a1.initzz.com

    • Hostname: 10 (Recomendado)

  3. Aguarde alguns minutos e retorne ao ESA para verificar se o nome de domínio acelerado está ativo. Quando o Query Source mudar para Default, a aceleração estará habilitada.

    image

Etapa 3: Verificar a aceleração

Acesse o mesmo arquivo pelo nome de domínio acelerado pelo ESA e pelo endpoint do bucket para verificar o efeito da aceleração do ESA.

Em nosso exemplo, o acesso ao arquivo pelo nome de domínio acelerado levou aproximadamente 128 ms, enquanto o acesso pelo endpoint do bucket levou 163 ms. Isso representa um aumento de velocidade de cerca de 21%.

Nota

Os dados servem apenas como referência. O efeito real pode variar devido a fatores como ambiente de rede e localização geográfica. Geralmente, a aceleração é mais significativa para usuários próximos a um ponto de presença (POP) ou com melhor conexão de rede.

Acesso pelo nome de domínio acelerado pelo ESA image
Acesso pelo endpoint do bucket image

Habilitar proteção de segurança

Para melhorar a segurança dos dados em trânsito e a postura geral de segurança do seu site, configure vários recursos de segurança. Estes incluem proteção contra DDoS para defender contra ataques de inundação, Web Application Firewall (WAF) para proteger aplicações web contra ataques maliciosos e gerenciamento de certificados SSL para garantir a criptografia de dados em trânsito. Esses recursos trabalham em conjunto para ajudar você a construir um ambiente de site mais seguro e confiável.

Proteção contra acesso anômalo

Proteger contra acessos anômalos é uma parte crítica da segurança do site. Isso ajuda a defender contra ataques maliciosos e garante a estabilidade e disponibilidade do seu site. O ESA utiliza suas capacidades nativas de WAF, combinadas com regras predefinidas e personalizadas, para filtrar inteligentemente o tráfego de solicitações do cliente. Isso garante que apenas tráfego legítimo e limpo chegue ao seu servidor, reduzindo potenciais riscos de segurança. Você também pode ativar a proteção anti-bot para prevenir eficazmente a extração maliciosa de recursos e garantir a estabilidade do serviço.

image

Durante a execução, o ESA usa os módulos de Security Analytics e Event Analysis para coletar e analisar dados de solicitações do cliente em tempo real e identificar comportamentos anômalos. Em combinação com as regras personalizadas do WAF, configure flexivelmente várias ações protetoras, como Block, Challenge e Redirect, para neutralizar com precisão diferentes tipos de ataques.

Além disso, o ESA habilita por padrão o recurso DDoS Basic Protection. Este recurso defende eficazmente contra ataques DDoS e CC em larga escala, garantindo que seu site permaneça operacional durante ataques de alto tráfego.

Com essas medidas de proteção em várias camadas, o ESA não apenas ajuda a identificar e bloquear rapidamente acessos anômalos, mas também fornece segurança robusta contra ataques complexos, protegendo integralmente seu site.

Criptografia de dados em trânsito

Criptografar dados em trânsito é uma medida fundamental para proteger comunicações de rede e previne eficazmente que dados sensíveis sejam interceptados ou adulterados durante a transmissão. O ESA oferece uma solução completa de segurança de transmissão de dados entre clientes e seu servidor de origem, garantindo a segurança dos dados em cada etapa.

image

Por padrão, o ESA ativa a criptografia SSL/TLS. O protocolo SSL/TLS estabelece um canal criptografado entre o cliente e o servidor, garantindo a confidencialidade e integridade dos dados durante a transmissão.

Para aumentar ainda mais a segurança, solicite um certificado de borda gratuito. A implantação de um certificado de borda permite que os clientes se comuniquem com os POPs do ESA via HTTPS. Isso garante que os dados sejam criptografados e autenticados durante o trânsito.

Adicionalmente, o ESA permite ativar o recurso de autenticação mútua TLS de borda. Este recurso estabelece um mecanismo de verificação de identidade bidirecional entre clientes e POPs do ESA para garantir que apenas clientes autorizados possam acessar o servidor. Esse mecanismo de autenticação mútua melhora a segurança da transmissão de dados, prevenindo acessos não autorizados e ataques maliciosos.

Essas medidas de segurança em múltiplas camadas protegem os dados do seu negócio contra diversas ameaças de rede durante a transmissão.

Configurações recomendadas

O ESA fornece várias estratégias de otimização para melhorar o desempenho de acesso a recursos, otimizar o desempenho da rede e aumentar a taxa de acertos de cache.

Otimizar o desempenho de acesso a recursos

Ao habilitar e otimizar as configurações do site, o ESA melhora significativamente o desempenho da aplicação. Especificamente, o ESA utiliza tecnologias avançadas para otimizar abrangentemente os recursos acessados, como transformação personalizada de imagens, minificação de recursos e atualização de protocolo de transporte. Essas otimizações melhoram a velocidade de acesso do seu site sob múltiplos aspectos, garantindo que você recupere os recursos necessários mais rapidamente e aprimorando a experiência geral.

  • Transformação personalizada de imagens: Ajusta automaticamente o tamanho e o formato da imagem com base no dispositivo e no tamanho da tela do usuário, reduzindo transferências de dados desnecessárias.

  • Minificação de recursos: Comprime e otimiza recursos estáticos removendo código redundante e dados desnecessários para reduzir o tamanho dos arquivos de recursos.

  • Atualizações de protocolo de transporte: Suporta os protocolos de transporte mais recentes, como HTTP/2 e HTTP/3, para melhorar a eficiência da transferência de dados e reduzir a latência.

Otimizar o desempenho da rede

Para melhorar ainda mais a velocidade de transmissão de rede, o ESA oferece várias configurações de otimização de rede que aprimoram o desempenho geral, desde o suporte a protocolos até métodos de comunicação.

  • Suporte ao protocolo IPv6: O ESA é totalmente compatível com o protocolo IPv6 para melhorar a utilização de recursos de endereçamento de rede e otimizar a eficiência das conexões.

  • Comunicação de baixa latência com WebSocket: O ESA utiliza o protocolo WebSocket para comunicação em tempo real, reduzindo a latência na transmissão de dados e melhorando a velocidade de resposta de aplicações em tempo real.

  • Interação eficiente de serviços com gRPC: O ESA proporciona interação de serviços com baixa latência e alto throughput baseada no mecanismo eficiente de comunicação gRPC, adequado para cenários com requisitos de desempenho extremamente altos.

  • Limitação de taxa inteligente para prevenir sobrecarga: O ESA emprega tecnologias inteligentes de controle de tráfego e balanceamento de carga para evitar congestionamentos e sobrecargas na rede, garantindo velocidade de transmissão estável mesmo em cenários de alta concorrência.

Melhorar a taxa de acertos de cache

Para aumentar a velocidade de acesso a recursos, configure políticas de cache ou crie regras de cache no ESA para armazenar arquivos de recursos frequentemente usados nos POPs. Quando um usuário solicita um arquivo, o POP responde diretamente. Isso evita solicitações de busca na origem de longa distância e reduz significativamente o tempo de carregamento de recursos.

  • Política de cache do site: Configure regras de cache flexivelmente com base nas necessidades do negócio para especificar quais recursos devem ser armazenados em cache e quais não devem, maximizando a taxa de acertos.

  • Armazenamento em POP: Armazena recursos populares e arquivos estáticos em POPs distribuídos globalmente, garantindo que os usuários acessem os recursos de uma localização próxima para reduzir a distância de rede e a latência.