O OSS oferece soluções de acesso à rede que abrangem configuração de endpoint, aceleração de desempenho, controles de segurança e conectividade dedicada para criar arquiteturas de armazenamento estáveis e seguras.
Seleção rápida
|
Categoria |
Caso de uso |
Solução recomendada |
|
Acesso básico |
Encontre endpoints e blocos CIDR VIP internos por região. |
|
|
Conheça os formatos de nome de domínio para endpoints públicos, internos e de aceleração de transferência. |
||
|
Habilite a visualização prévia de arquivos online e unifique a identidade da marca. |
||
|
Otimização de desempenho |
Acelere a distribuição global de recursos estáticos (imagens, áudio, vídeo, documentos). |
|
|
Agilize transferências de dados entre regiões e de longa distância. |
||
|
Segurança |
Habilite HTTPS para um nome de domínio personalizado. |
|
|
Crie uma conexão privada isolada entre uma VPC e o OSS. |
||
|
Bloqueie hotlinking não autorizado que aumenta os custos de tráfego. |
||
|
Acesso dedicado |
Acesse o OSS por meio de um endereço IP estático. |
|
|
Conceda permissões diferentes a vários aplicativos ou equipes que compartilham um bucket. |
||
|
Aplicações web |
Hospede arquivos estáticos em um bucket como um site. |
|
|
Resolva erros de origem cruzada quando navegadores carregam recursos do OSS. |
Tipos de endpoint
O OSS fornece diferentes tipos de endpoint para diversos ambientes de rede. Os formatos de endpoint, exemplos e métodos de alternância são abordados em Acesse o OSS usando endpoints e nomes de domínio de bucket. As listas de endpoints por região estão em Regiões e endpoints.
Devido a uma alteração de política para melhorar a conformidade e a segurança, a partir de 20 de março de 2025, novos usuários do OSS devem usar um nome de domínio personalizado (CNAME) para realizar operações de API de dados em buckets do OSS localizados em regiões da China continental. Endpoints públicos padrão são restritos para essas operações. Consulte o anúncio oficial para obter a lista completa das operações afetadas. Se você acessa seus dados via HTTPS, é necessário vincular um certificado SSL válido ao seu domínio personalizado. Isso é obrigatório para acesso ao OSS Console, pois o console impõe HTTPS.
|
Tipo de endpoint |
Casos de uso |
Custos |
Ativação |
|
Endpoint de rede pública |
Acesso pela internet pública (aplicações web, clientes móveis). |
Cobrado pelo tráfego público de saída. |
Disponível por padrão. |
|
Endpoint de rede interna |
Acesso pela rede interna da Alibaba Cloud (por exemplo, ECS para OSS). |
Sem cobrança para tráfego de rede interna. |
Disponível por padrão. |
|
Endpoint de aceleração de transferência |
Transferências de alta velocidade entre regiões e internacionais. |
Taxas de tráfego público de saída + taxas de aceleração de transferência. |
Habilite a aceleração de transferência. |
|
Endpoint dual-stack |
Acesse o OSS via IPv6. |
Cobrado pelo tráfego público de saída. |
Compatível em algumas regiões. |
|
Nome de domínio CNAME |
Destino de resolução DNS para nomes de domínio personalizados. |
Cobrado pelo tráfego público de saída. |
Vincule um nome de domínio personalizado e configure um registro CNAME. |
Nomes de domínio de bucket do OSS forçam o download de arquivos em vez da exibição inline. Para habilitar visualizações prévias no navegador, vincule um nome de domínio personalizado a um endpoint público, de aceleração de transferência, de ponto de acesso ou de ponto de acesso Object FC. Buckets na China continental exigem registro ICP para o domínio personalizado.
Otimização de desempenho
A aceleração CDN e a aceleração de transferência aceleram cenários diferentes e podem ser usadas separadamente ou em conjunto.
|
Dimensão |
Aceleração CDN |
Aceleração de transferência |
|
Como funciona |
Armazena em cache recursos estáticos em nós de borda distribuídos globalmente para atender solicitações dos usuários a partir do local mais próximo. |
Utiliza roteamento inteligente pela rede backbone da Alibaba Cloud para otimizar os caminhos de transferência de dados. |
|
Casos de uso |
Leituras de alta frequência de recursos estáticos, como imagens, áudio, vídeo e documentos. |
Uploads e downloads de dados de longa distância, entre regiões e internacionais. |
|
Suporte a upload |
Uploads via CDN não são recomendados. |
Uploads acelerados são compatíveis. |
|
Custos |
Taxas do CDN + tráfego de saída do OSS para busca de origem do CDN |
Taxas de tráfego de rede pública de saída + taxas de aceleração de transferência |
|
Uso combinado |
Configure o CDN para usar um endpoint de aceleração de transferência na busca de origem. Isso cria uma arquitetura de aceleração dupla que combina o cache de borda do CDN com a aceleração da rede backbone. |
|
Segurança
HTTPS
Endpoints de bucket do OSS oferecem suporte a HTTPS por padrão. Para nomes de domínio personalizados, configure um certificado SSL: use Upload Certificate no console do OSS (sem CDN) ou SSL Certificate no console do CDN (com CDN). Em produção, imponha acesso exclusivo via HTTPS por meio de uma política de bucket. Habilite a hospedagem de certificados para renovação automática. Acesse o OSS via HTTPS.
PrivateLink
O PrivateLink cria um endpoint privado para o OSS dentro da sua VPC. O tráfego permanece na rede backbone da Alibaba Cloud e nunca passa pela internet pública, proporcionando isolamento mais robusto do que os endpoints internos padrão.
|
Capacidade |
Endpoint de rede interna |
PrivateLink |
|
Superfície de ataque |
Um ponto de entrada de serviço compartilhado exposto a todas as VPCs. |
Um ponto de entrada dentro da VPC que outras VPCs não conseguem descobrir nem acessar. |
|
Controle em nível de rede |
Sem controle de grupo de segurança. |
Vinculação de grupo de segurança para controle granular de IP de origem. |
|
Recursos de auditoria |
Registra apenas solicitações bem-sucedidas. |
Os logs de fluxo da VPC auditam todas as tentativas de conexão. |
|
Planejamento de IP |
Utiliza 100.64.0.0/10, que pode entrar em conflito com redes locais. |
Utiliza endereços CIDR da VPC com planejamento de IP personalizado. |
Conecte dispositivos locais ou data centers a uma VPC via SSL-VPN ou Express Connect e acesse o OSS pelo PrivateLink. Acesse o OSS por rede privada usando PrivateLink.
Proteção contra hotlinking
Configure uma lista de permissões ou lista de bloqueios de Referer para bloquear hotlinking que aumenta os custos de tráfego. O OSS verifica na seguinte ordem de prioridade: . A proteção contra hotlinking se aplica apenas a acessos anônimos e acessos com URL assinada — não afeta chamadas de API assinadas com AccessKey. Com aceleração CDN, configure também regras de hotlinking no console do CDN para evitar bypass de cache. Proteção contra hotlinking.
Acesso dedicado
Proxy reverso ECS
A resolução DNS do OSS retorna IPs dinâmicos, o que dificulta listas de permissões de firewall e integrações de sistema. Implante um proxy reverso Nginx em uma instância ECS com IP estático para encaminhar solicitações ao OSS. Para produção, use balanceamento de carga em múltiplas zonas. Acesse o OSS usando um proxy reverso ECS.
Pontos de acesso
Pontos de acesso fornecem pontos de entrada independentes para um bucket. Crie um por aplicativo ou equipe, cada um com seu próprio alias, política de acesso e origem de rede (internet ou uma VPC específica). Isso evita políticas de bucket complexas ao permitir um modelo de três camadas: políticas RAM + políticas de bucket + políticas de ponto de acesso. Pontos de acesso.
Aplicações web
Hospedagem de site estático
Publique arquivos estáticos (HTML, CSS, JavaScript) em um bucket como um site sem manter servidores. Configure uma página inicial padrão, uma página inicial de subdiretório e uma página 404 personalizada. Para SPAs, defina a página 404 como index.html com código de resposta 200. Hospedagem de site estático.
Nomes de domínio de bucket do OSS forçam o download de arquivos HTML. Para exibir páginas da web corretamente, vincule um nome de domínio personalizado.
Configuração de CORS
Um erro blocked by CORS policy indica que a política de mesma origem do navegador bloqueou uma solicitação de origem cruzada. Configure regras de CORS (Origin, Allowed Methods, Allowed Headers) para autorizar o acesso de origens especificadas. Com múltiplas origens ou curingas, habilite Vary: Origin para evitar envenenamento de cache. Com CDN, configure regras de origem cruzada no CDN ou encaminhe os cabeçalhos CORS do OSS. Configuração de CORS.
Perguntas frequentes
URLs não assinadas de longo prazo
Use um dos seguintes métodos:
-
Defina a ACL do objeto como public-read: isso permite que qualquer pessoa acesse o objeto sem restrições. Para evitar o uso não autorizado dos seus recursos e custos adicionais, configure a proteção contra hotlinking para restringir as fontes de acesso.
-
Acesse o OSS usando aceleração CDN: mantenha a permissão do objeto como privada e habilite o recurso de busca de origem de bucket privado do CDN para fornecer acesso público de leitura. O CDN oferece melhor desempenho e cache. Configure regras de proteção contra hotlinking no nível do CDN para evitar o uso não autorizado dos recursos.
Transferências de arquivos lentas
A velocidade de transferência depende da largura de banda do cliente, da qualidade do link e da estratégia de transferência. Abordagens de otimização:
-
Largura de banda e link: confirme que sua largura de banda não excede o limite de largura de banda do bucket. Use uma ferramenta MTR para verificar perda de pacotes, alta latência ou anomalias de roteamento. Para transferências internacionais ou de longa distância, habilite a aceleração de transferência.
-
Seleção de ferramenta: use o ossutil para transferências de arquivos grandes ou em lote. O comando
probeverifica o status atual da rede. -
Ajuste do SDK: para arquivos grandes, use upload multipart e upload resumível. Configure
part_sizeenum_threadsadequados. Em redes estáveis, aumente o tamanho das partes para reduzir as solicitações. Opcionalmente, desabilite o CRC64 (por exemplo,enable_crc=Falseno Python SDK) e use o cabeçalhoContent-MD5para verificação de integridade.
Solucionar erros de rede
Se a solicitação chegar ao OSS (a resposta contém um Request ID), obtenha o Request ID e use a OSS Self-service Diagnosis Tool.
Se a solicitação não chegar ao OSS (o Request ID está vazio), solucione com base no tipo de erro:
|
Tipo de erro |
Causas comuns |
Resolução |
|
Conexão recusada |
A porta está bloqueada ou um endpoint interno está sendo usado para acesso entre regiões. |
Use o endpoint público correto. Use |
|
ConnectionTimeOut |
Condições de rede inadequadas ou período de timeout curto. |
Aumente os timeouts de conexão e leitura no SDK e habilite o mecanismo de repetição em caso de falha. Para arquivos grandes, use upload multipart e upload resumível para melhorar a estabilidade. Considere usar aceleração CDN ou aceleração de transferência. |
|
Socket timeout / closed |
A conexão expirou ou foi fechada inesperadamente. |
Aumente a configuração de socket timeout no SDK, como |
|
Connection reset |
Configuração incorreta de endpoint ou restrições de segurança no bucket. |
Solucione na seguinte ordem: 1. Verifique a conectividade de rede usando |