全部產品
Search
文件中心

Data Management:DataAgent 配置使用者自訂OSS儲存

更新時間:Jul 10, 2026

DataAgent 支援使用者配置自訂的阿里雲Object Storage ServiceBucket,用於儲存本地上傳檔案、會話歷史檔案和結果報告檔案。通過自訂OSS配置,您可以實現資料的自主管理、長期儲存和靈活訪問。

使用情境

  • 資料分析檔案管理:將本地上傳的CSV、Excel等資料檔案統一儲存在指定的OSS Bucket中,方便後續追溯和複用。

  • 會話歷史持久化:儲存完整的會話回放歷史,便於回顧分析過程或與團隊成員分享。

  • 分析結果報告歸檔:將DataAgent產生的分析報告、可視化圖表等結果產物長期儲存,並可通過OSS下載連結分享。

  • 工作空間級資料隔離:為不同工作空間配置獨立的OSS Bucket,實現專案間的資料隔離。

配置優先順序

DataAgent的OSS配置遵循以下優先順序規則:

工作空間OSS配置 > 全域OSS配置 > 內建OSS配置

  • 如果工作空間層級配置了OSS,將優先使用該配置。

  • 如果工作空間未配置,則回退到全域OSS配置。

  • 如果全域也未配置,則使用系統內建的預設OSS儲存。

前提條件

  • 已開啟全域或工作空間的OSS配置開關。

  • 已勾選需要儲存的內容類型(本地上傳檔案、會話歷史檔案、結果報告檔案)。

  • 已選擇與您業務同地區的標準儲存類型的OSS Bucket。

  • 已配置必要的RAM許可權(詳見下文)。

RAM許可權配置

配置OSS儲存需要您的帳號具有以下DMS相關RAM許可權:

配置層級

所需RAM許可權

全域OSS配置

dms:UpsertDataAgentGlobalCustomUserConfig

工作空間OSS配置

dms:UpsertDataAgentCustomUserConfig

說明

系統策略AliyunDMSDataAgentFullAccess預設包含dms:UpsertDataAgentCustomUserConfig許可權。dms:UpsertDataAgentGlobalCustomUserConfig許可權需要由主帳號Owner或管理員建立自訂權限原則進行配置。

自訂使用者角色配置

為使DataAgent能夠訪問您的OSS Bucket,需要建立一個自訂RAM角色並授予最小權限原則。

步驟一:建立自訂權限原則

  1. 登入RAM權限原則控制台

  2. 單擊建立權限原則

  3. 選擇指令碼編輯模式。

  4. 根據您需要儲存的內容類型,參考下方「OSS Bucket許可權最小集」粘貼對應的策略樣本內容。

  5. 輸入策略名稱稱CustomPolicyForAliyunDataAgentAccessOss

  6. 單擊確定完成建立。

步驟二:建立自訂角色

  1. 登入RAM角色控制台

  2. 單擊建立角色,選擇雲端服務類型的信任主體。

  3. 信任主體名稱中選擇資料管理/DMSEnterprise,單擊確定

  4. 在彈出的對話方塊內,輸入角色名稱CustomRoleForAliyunDataAgentAccessOss,單擊確定

    說明

    CustomRoleForAliyunDataAgentAccessOss為角色名稱,與上一步中的策略名稱稱不同。

  5. 完成角色建立後,回到角色列表頁面,單擊該角色名稱,在詳情頁中單擊新增授權

  6. 搜尋並選擇上一步建立的CustomPolicyForAliyunDataAgentAccessOss策略。

  7. 單擊確認新增授權完成授權。

OSS Bucket許可權最小集

DataAgent支援三種類型的檔案儲存體,每種類型依賴不同的OSS許可權。您可以根據實際需求選擇配置。

本地上傳檔案

支援全域配置和工作空間層級配置。

RAM許可權

說明

oss:GetObject

讀取檔案資料、擷取OSS下載連結

oss:PutObject

上傳檔案資料

oss:DeleteObject

刪除檔案資料(可選)

會話歷史檔案

支援全域配置和工作空間層級配置。

RAM許可權

說明

oss:GetObject

讀取會話回放歷史資料、產生下載連結

oss:PutObject

上傳會話回放歷史資料

oss:ListObjects

列出會話歷史檔案(此許可權的資源需要配置為Bucket層級

結果報告檔案

支援全域配置和工作空間層級配置。

RAM許可權

說明

oss:GetObject

擷取結果產物檔案下載連結

oss:PutObject

上傳結果產物檔案

完整配置樣本

以下是涵蓋所有三種儲存類型的完整權限原則樣本(以杭州地區為例):

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "oss:ListObjects"
      ],
      "Resource": "acs:oss:oss-cn-hangzhou:${your-aliyun-parent-uid}:${your-oss-bucket-name}"
    },
    {
      "Effect": "Allow",
      "Action": [
        "oss:GetObject",
        "oss:PutObject",
        "oss:DeleteObject"
      ],
      "Resource": "acs:oss:oss-cn-hangzhou:${your-aliyun-parent-uid}:${your-oss-bucket-name}/*"
    }
  ]
}
重要
  • 請將${your-aliyun-parent-uid}替換為您的阿里雲主帳號UID。

  • 請將${your-oss-bucket-name}替換為您的OSS Bucket名稱。

  • oss:ListObjects許可權的資源必須是Bucket層級(不帶/*尾碼),而其他許可權的資源需要是對象層級(帶/*尾碼)。

跨網域設定

DataAgent前端頁面通過直傳方式上傳檔案回放會話歷史時需要配置跨域規則。請在OSS控制台的Bucket跨網域設定中添加以下來源:

http://*.console.aliyun.com
https://*.console.aliyun.com
http://*.dms.aliyun.com
https://*.dms.aliyun.com
http://*.dms.alibabacloud.com
https://*.dms.alibabacloud.com
說明

如果您通過自建頁面整合DataAgent OpenAPI,需要將您的網域名稱也添加到跨域來源中。

常見問題

Q:如何確定應該選擇哪個地區的OSS Bucket?

A:建議選擇與您的DataAgent服務所在地區相同的地區,以獲得最佳的訪問效能和最低的網路成本。

Q:可以為不同的工作空間配置不同的OSS Bucket嗎?

A:可以。工作空間層級的OSS配置是獨立的,您可以為每個工作空間指定不同的Bucket。當工作空間未配置時,會自動回退到全域配置。

Q:跨網域設定是否會影響OSS Bucket安全性?

A:不會。跨網域設定僅允許指定的網域名稱通過瀏覽器訪問您的Bucket,不影響其他存取控制策略(如RAM許可權、Bucket Policy等)。建議您同時配置Referer白名單和簽名URL以增強安全性。

Q:為什麼oss:ListObjects的資源需要是Bucket層級?

A:oss:ListObjects是用於列舉Bucket中對象的操作,其許可權粒度天然為Bucket層級,因此資源ARN中不需要包含/*尾碼。這是OSS RAM許可權的標準寫法。

Q:可以只配置其中一種儲存類型嗎?

A:可以。您可以根據實際需求只開啟需要的儲存類型,並僅配置對應的最小許可權集。