对象存储 OSS

发布时间:2026/8/1 16:51:11
对象存储 OSS 目录一、OSS 是什么二、三个核心词三、企业级铁律四、内容了解五、最小权限策略思路示例六、常见坑七、OSS STS 直传上传完整示例官方参考权限与访问控制 · 降低恶意流量费用风险一、OSS 是什么OSSObject Storage Service 阿里云的海量网盘/对象仓库。和 ECS 云盘不同ECS 云盘OSS像什么插在服务器上的硬盘云上的大仓库访问方式挂载成盘符/路径按“对象名”上传下载HTTP/API适合系统、数据库本地文件图片、视频、备份、日志包、静态网站扩展有容量上限、跟机器绑定感强近乎无限扩展一句话ECS 负责算OSS 负责存尤其是海量非结构化文件。二、三个核心词概念描述例子Bucket存储空间一个仓库/桶prod-order-imagesObject对象仓库里的一个文件orders/2026/07/a.jpgEndpoint访问域名仓库地址入口外网/内网/加速域名对象名看起来像路径a/b/c.jpg本质是对象的 Key名字不是真正的文件夹层级。三、企业级铁律默认私有 Bucket非必要不开公共读/公共读写开启阻止公共访问防误配泄露ECS 访问同地域 OSS 走内网 Endpoint更快、通常更省流量费程序用 STS / 实例角色少把长期 AK 塞进客户端按前缀分目录 生命周期冷数据自动降成本重要数据开版本控制 / 跨区域复制防误删、做容灾对外资源配防盗链防被盗刷流量打标签 分 Bucket生产/测试、公开静态/私密附件分开四、内容了解1、创建企业规范的 Bucket示例项建议名称全局唯一如company-prod-app-uploads-hz地域与 ECS/ACK 同地域内网访问ACL私有阻止公共访问开启版本控制重要业务开启服务端加密按合规选择 OSS 托管密钥或 KMS标签envprodapporder常见拆法xxx-static可经 CDN 分发的静态资源xxx-private合同、证件、用户私密附件xxx-backup备份归档xxx-logs日志归档2、权限怎么控和 RAM 串起来OSS 权限常见三层方式管什么企业用法Bucket ACL桶级粗权限私有/公共读等默认私有RAM Policy某个用户/角色能访问哪些桶/操作管“这个人能干什么”Bucket Policy挂在桶上的策略可含匿名、IP、VPC 条件管“这个桶允许谁来”还有阻止公共访问安全兜底防盗链 Referer防外站盗图盗流量CORS浏览器前端直传时需要原则人 / 程序授权看 RAM桶的特殊规则看 Bucket Policy能私有就私有。3、谁怎么访问 OSS企业最常见 4 种方式 AECS/应用服务端访问推荐ECS 绑定 RAM 角色 → 用 STS 临时凭证 → 内网 Endpoint 访问 OSS优点无长期 AK 写代码更安全。方式 BApp/浏览器直传推荐 STS客户端 → 业务服务器申请临时凭证业务服务器 → AssumeRole 拿 STS客户端 → 用 STS 直传 OSS不经业务服务器扛文件流可在 STS Policy 里限制只能传user001/*这类前缀做多租户隔离。方式 C签名 URL限期下载/上传适合私有文件临时给用户下载URL 过期失效。方式 D公共读 CDN谨慎仅适合真正公开的静态资源并务必防盗链最好前面挂 CDN评估是否必须公开官方STS 临时授权访问 OSS · 客户端直传4、内外网 Endpoint省钱关键点访问来源应用 Endpoint同地域 ECS/ACK内网 Endpoint用户浏览器、外网系统外网 Endpoint 或 CDN/加速域名全球远距离上传下载传输加速域名按需有成本同地域 ECS 误走外网可能又慢又多花钱。5、存储类型与生命周期降本常见类型从热到冷类型适合标准经常访问的图片、文件低频访问少但要较快取回归档 / 冷归档 / 深度冷归档很少访问的备份、合规存档取回可能要时间生命周期规则示例日志logs/30 天后转低频180 天后删除备份backup/7 天后转归档临时上传tmp/3 天后删除企业要有人负责否则桶会越存越贵。6、防误删与容灾能力作用版本控制覆盖/删除还可找回历史版本跨区域复制异步复制到另一地域异地容灾/合规WORM合规保留规定期内不能删改强合规场景快照式思维重要前缀定期检查复制状态与权限注意跨区域复制通常要求源/目标版本控制状态等条件匹配按控制台与文档配置。7、和企业架构怎么拼用户上传图片→ App/Web→STS 直传OSS 私有桶→ 需要展示时签名 URL 或经业务鉴权后回源→ 热点静态CDN → OSSECS 应用读写文件→ 同地域内网 Endpoint 实例角色ECS 系统备份/日志包→ 定期上传 OSS生命周期转归档和前面内容的关系RAM/STS谁能访问 OSSVPC可用 Bucket Policy 限制仅某 VPC 访问更严场景ECS算力侧大文件别长期堆系统盘放 OSSALB/ESS无状态应用用户文件进 OSS机器才能随便扩缩五、最小权限策略思路示例应用只读某个桶允许oss:GetObject、oss:ListObjects如需列表资源acs:oss:*:*:bucket-name、acs:oss:*:*:bucket-name/*上传服务只写某前缀允许oss:PutObject资源acs:oss:*:*:bucket-name/uploads/*生产避免oss:*Resource: *。六、常见坑坑结果Bucket 公共读忘关数据泄露或被盗刷流量费用暴涨ECS 走外网 Endpoint慢 可能产生不必要流量费AK 写进 App泄露后可被拖桶无生命周期成本 silently 上涨当“网盘文件夹”强依赖本地路径语义对象存储不是 POSIX 文件系统前端直传未配 CORS浏览器被拦小结OSS 是云上对象仓库私有为先RAM/STS 控权同地域走内网生命周期降本版本与跨区域做保险公开资源才谨慎配合 CDN/防盗链。七、OSS STS 直传上传完整示例流程与代码结构参考官方文档客户端直传 · STS 临时授权1、整体流程浏览器/App│ ① 请求临时凭证可带 userId▼业务服务器持有 RAM 用户 AK或 ECS 角色│ ② AssumeRole可附加更严 Policy▼STS 返回AccessKeyId AccessKeySecret SecurityToken Expiration│ ③ 把临时凭证返回客户端不要返回长期 AK▼客户端用 OSS SDK 直传文件到 OSS│ ④ PutObject / 分片上传▼OSS 存好返回成功文件不经过业务服务器2、前置准备必须先做1Bucket地域如cn-hangzhouACL私有建议开启阻止公共访问2配置 CORSWeb 直传必做Bucket → 数据安全 → 跨域设置示例项值来源http://localhost:5173改成你的前端域名MethodsGET, POST, PUT, HEADAllow Headers*生产可收紧Expose HeadersETag, x-oss-request-id缓存时间6003创建“上传角色” RAM RoleRAM → 角色 → 创建角色信任主体选择 阿里云账号或你的业务账号角色名如oss-web-upload记下 RoleArnacs:ram::账号ID:role/oss-web-upload给该角色挂权限策略示例只能写指定桶的uploads/{ Version: 1, Statement: [ { Effect: Allow, Action: [ oss:PutObject, oss:InitiateMultipartUpload, oss:UploadPart, oss:CompleteMultipartUpload, oss:AbortMultipartUpload, oss:ListParts ], Resource: [ acs:oss:*:*:your-bucket-name/uploads/* ] } ] }把your-bucket-name换成真实桶名。4创建“发证账号” RAM 用户给业务服务器用创建 RAM 用户只开 OpenAPI 访问拿到 AK/SK授权AliyunSTSAssumeRoleAccess允许调用 AssumeRole不要把这套 AK 给前端生产更推荐业务跑在 ECS 上时用 ECS 实例角色 调 STS服务器上也尽量无长期 AK。3、服务端完整示例Node.js安装npm i express ali-oss dotenv cors.envALIBABA_CLOUD_ACCESS_KEY_ID你的RAM用户AK ALIBABA_CLOUD_ACCESS_KEY_SECRET你的RAM用户SK OSS_ROLE_ARNacs:ram::123456789012****:role/oss-web-upload OSS_BUCKETyour-bucket-name OSS_REGIONoss-cn-hangzhou STS_DURATION_SECONDS3600 PORT3000server.jsrequire(dotenv).config(); const express require(express); const cors require(cors); const { STS } require(ali-oss); const app express(); app.use(cors({ origin: true })); // 生产请改成明确前端域名 app.use(express.json()); const { ALIBABA_CLOUD_ACCESS_KEY_ID, ALIBABA_CLOUD_ACCESS_KEY_SECRET, OSS_ROLE_ARN, OSS_BUCKET, OSS_REGION, STS_DURATION_SECONDS 3600, } process.env; /** * 按用户收紧权限只能上传到 uploads/{userId}/* * 这是企业直传的关键防止拿到 token 后乱传整个桶 */ function buildSessionPolicy(userId) { const prefix uploads/${userId}/; return { Version: 1, Statement: [ { Effect: Allow, Action: [ oss:PutObject, oss:InitiateMultipartUpload, oss:UploadPart, oss:CompleteMultipartUpload, oss:AbortMultipartUpload, oss:ListParts, ], Resource: [acs:oss:*:*:${OSS_BUCKET}/${prefix}*], }, ], }; } app.get(/api/oss/sts, async (req, res) { try { // 实际项目里应从登录态取 userId这里演示用 query const userId String(req.query.userId || anonymous).replace(/[^\w-]/g, ); if (!userId) { return res.status(400).json({ message: userId required }); } const sts new STS({ accessKeyId: ALIBABA_CLOUD_ACCESS_KEY_ID, accessKeySecret: ALIBABA_CLOUD_ACCESS_KEY_SECRET, }); const policy buildSessionPolicy(userId); const result await sts.assumeRole( OSS_ROLE_ARN, policy, // 会话策略比角色权限更严 Number(STS_DURATION_SECONDS), // 900~3600 常见 web-upload-${userId} // RoleSessionName ); const c result.credentials; res.json({ region: OSS_REGION, bucket: OSS_BUCKET, dir: uploads/${userId}/, // 前端拼 objectKey 用 accessKeyId: c.AccessKeyId, accessKeySecret: c.AccessKeySecret, stsToken: c.SecurityToken, expiration: c.Expiration, }); } catch (err) { console.error(err); res.status(500).json({ message: err.message || assumeRole failed }); } }); app.listen(process.env.PORT || 3000, () { console.log(STS server on http://localhost:${process.env.PORT || 3000}); });启动node server.js自测curl http://localhost:3000/api/oss/sts?userIdu10014、浏览器端完整示例安装前端项目npm i ali-ossupload.js可直接在页面里用import OSS from ali-oss; async function fetchSts(userId) { const resp await fetch( http://localhost:3000/api/oss/sts?userId${encodeURIComponent(userId)}, { credentials: include } // 若你后面加了登录 cookie ); if (!resp.ok) throw new Error(get sts failed); return resp.json(); } async function createOssClient(userId) { const sts await fetchSts(userId); return { dir: sts.dir, client: new OSS({ region: sts.region, // 如 oss-cn-hangzhou bucket: sts.bucket, accessKeyId: sts.accessKeyId, accessKeySecret: sts.accessKeySecret, stsToken: sts.stsToken, secure: true, // 凭证临近过期自动刷新SDK 能力建议保留 refreshSTSTokenInterval: 300000, refreshSTSToken: async () { const next await fetchSts(userId); return { accessKeyId: next.accessKeyId, accessKeySecret: next.accessKeySecret, stsToken: next.stsToken, }; }, }), }; } /** 小文件简单上传 */ export async function uploadSimple(file, userId) { const { client, dir } await createOssClient(userId); const objectKey ${dir}${Date.now()}_${file.name}; const result await client.put(objectKey, file); return { name: result.name, url: result.url, // 私有桶此 URL 不能直接匿名打开需签名 URL 访问 }; } /** 大文件分片上传STS 直传的优势场景 */ export async function uploadMultipart(file, userId, onProgress) { const { client, dir } await createOssClient(userId); const objectKey ${dir}${Date.now()}_${file.name}; const result await client.multipartUpload(objectKey, file, { progress: (p) onProgress?.(Math.floor(p * 100)), partSize: 1024 * 1024, // 1MB可按网络调整 }); return { name: result.name, result }; } /** 私有文件需要展示时让服务端另发签名 URL或临时 GetObject 权限 */最简 HTML 用法思路input typefile idf / button idbtn上传/button script typemodule import { uploadSimple, uploadMultipart } from ./upload.js; document.getElementById(btn).onclick async () { const file document.getElementById(f).files[0]; if (!file) return alert(请选择文件); const userId u1001; // 实际从登录态取 const isLarge file.size 5 * 1024 * 1024; const ret isLarge ? await uploadMultipart(file, userId, (p) console.log(p %)) : await uploadSimple(file, userId); console.log(上传成功, ret); alert(上传成功: ret.name); }; /script5、Python 服务端版可选# pip install flask alibabacloud_sts20150401 alibabacloud_tea_openapi alibabacloud_credentials import json import os from flask import Flask, request, jsonify from alibabacloud_tea_openapi.models import Config from alibabacloud_sts20150401.client import Client as StsClient from alibabacloud_sts20150401 import models as sts_models from alibabacloud_credentials.client import Client as CredentialClient app Flask(__name__) ROLE_ARN os.environ[OSS_ROLE_ARN] REGION os.environ.get(OSS_REGION_ID, cn-hangzhou) BUCKET os.environ[OSS_BUCKET] def session_policy(user_id: str): prefix fuploads/{user_id}/ return json.dumps({ Version: 1, Statement: [{ Effect: Allow, Action: [ oss:PutObject, oss:InitiateMultipartUpload, oss:UploadPart, oss:CompleteMultipartUpload, oss:AbortMultipartUpload, oss:ListParts ], Resource: [facs:oss:*:*:{BUCKET}/{prefix}*] }] }) app.get(/api/oss/sts) def get_sts(): user_id request.args.get(userId, anonymous) config Config(region_idREGION, credentialCredentialClient()) client StsClient(config) req sts_models.AssumeRoleRequest( role_arnROLE_ARN, role_session_namefweb-upload-{user_id}, duration_seconds3600, policysession_policy(user_id), ) resp client.assume_role(req) cred resp.body.credentials return jsonify({ region: foss-{REGION}, bucket: BUCKET, dir: fuploads/{user_id}/, accessKeyId: cred.access_key_id, accessKeySecret: cred.access_key_secret, stsToken: cred.security_token, expiration: cred.expiration, }) if __name__ __main__: app.run(port3000)环境变量需提供ALIBABA_CLOUD_ACCESS_KEY_ID、ALIBABA_CLOUD_ACCESS_KEY_SECRET、OSS_ROLE_ARN、OSS_BUCKET。6、上传后如何给用户看私有文件私有桶直传成功后对象不能公开访问。常见两种服务端生成签名 URL限时下载/预览STS 另发只读临时凭证少见权限要更小心签名 URL 思路服务端有 OSS 读权限的角色/用户// 伪代码服务端用有 GetObject 权限的客户端 const url client.signatureUrl(objectKey, { expires: 600 }); // 10 分钟7、企业落地检查清单项是否完成Bucket 私有 阻止公共访问☐CORS 只放行业务前端域名☐上传角色权限最小化仅uploads/*☐AssumeRole 再加会话 Policy按 userId 前缀☐长期 AK 只在服务端/实例角色不下发前端☐接口需登录态userId 不可被随便伪造☐限制文件类型/大小前端服务端二次校验☐STS 结果可短时缓存避免疯狂 AssumeRole☐同地域服务端访问 OSS 用内网 Endpoint☐8、常见报错现象原因浏览器 CORS 错误Bucket 未配跨域或来源域名不对AccessDenied角色/会话 Policy 不含该前缀或 ActionSecurityTokenExpired凭证过期需刷新 STS能上传到别人前缀会话 Policy 没按 userId 收紧或 userId 未鉴权上传成功但打不开私有桶正常需签名 URL小结业务服务器只负责“发临时工牌STS”文件由客户端直送 OSS。企业关键是角色最小权限 按用户前缀的会话策略 CORS 私有桶 前端永不持有长期 AK。官方完整工程还可参考文档中的sts.zip/ 函数计算一键部署示例在客户端直接上传文件到 OSS