Se o seu bucket privado do OSS não puder utilizar o modo de autenticação do OSS, configure o modo compatível com S3 para autenticar solicitações de back-to-origin e acessar recursos no bucket privado com segurança.
Visão geral
Buckets privados do Alibaba Cloud OSS suportam dois modos de autenticação de back-to-origin: modo de autenticação do OSS e modo de autenticação compatível com S3. O modo de autenticação do OSS utiliza o protocolo de assinatura nativo da Alibaba Cloud, enquanto o modo compatível com S3 utiliza o protocolo de assinatura AWS S3. Caso sua origem OSS esteja em uma região que não oferece suporte à autenticação do OSS, ou se sua aplicação exigir endpoints de API compatíveis com S3, utilize o modo compatível com S3.
Ao usar o ESA para back-to-origin a partir do Alibaba Cloud OSS, o service OSS reconhece o tráfego de back-to-origin como "tráfego de saída de back-to-origin do CDN" e aplica uma tarifa com desconto. Se você utilizar o modo compatível com S3, não será elegível para o preço descontado de tráfego de origem. O OSS cobrará o tráfego de back-to-origin como "tráfego de saída pela Internet", cujo custo é superior à tarifa de back-to-origin do CDN.
Nota: Ao alternar o modo de autenticação de origem entre o modo OSS e o modo compatível com S3, o atraso de propagação dos nós do ESA na rede (dentro de 10 segundos) pode causar um breve período de falha no back-to-origin. Recomendamos alternar o modo de autenticação apenas quando o nome de domínio não tiver tráfego de produção.
Método de configuração
Pré-requisitos
Crie uma função do RAM e conceder a política
AliyunOSSFullAccessouAliyunOSSReadOnlyAccess.
Procedimento
No console ESA, selecione Websites e, na coluna Websites, clique em no site desejado.
No painel de navegação à esquerda, selecione Websites > Website e clique em DNS.
-
Configure os seguintes parâmetros:
Parâmetro
Configuração
Descrição
Records
CNAMESelecione
CNAMEcomo tipo de registro.Add Record
Insira o prefixo do subdomínio de negócios.
Parte do prefixo do subdomínio de negócios.
Record Type
Hostname
Escolha S3-compatible como tipo de valor do registro.
Record Value
S3-compatible
Defina Private Access para acesso à origem.
Access Type
Insira o nome de domínio de aceleração de transferência do bucket, como
bucket-name.oss-accelerate.aliyuncs.com.Nome de domínio de aceleração de transferência correspondente ao bucket OSS.
Private Access
Selecione a região onde o bucket está localizado, como
cn-north-1.Região da Alibaba Cloud onde o bucket OSS reside.
AccessKey ID
Insira o AccessKey ID do usuário RAM ou da função RAM com acesso concedido ao bucket OSS.
AccessKey ID utilizado para autenticação compatível com S3.
Secret Access Key
Insira o AccessKey Secret correspondente ao AccessKey ID.
AccessKey Secret utilizado para autenticação compatível com S3.
Verificação
Após concluir a configuração, verifique se o acesso de back-to-origin funciona corretamente:
Abra um navegador e acesse
http://<business-subdomain>.<primary-domain>/<path-to-test-object>, substituindo os espaços reservados pelo seu nome de domínio real e pelo caminho de um arquivo de teste no bucket OSS.Confirme se a página retorna um código de status 200 e exibe o conteúdo do arquivo do bucket privado do OSS.
Caso a página retorne um erro 403 ou 404, verifique se os parâmetros de configuração e o nome de domínio de aceleração de transferência estão corretos.