阿里云核心云服务架构与实践指南:对象存储、内容分发与关系型数据库
对象存储 OSS 核心机制与操作
存储桶(Bucket)初始化与区域选择
在创建存储桶时,用户需综合考量成本单价、请求来源地理分布以及响应延迟等因素,从而选定合适的数据中心区域。阿里云所有区域均开放 OSS 公共服务。
注意:存储桶的区域属性一旦确立,后续无法变更。
- OSS 的区域配置粒度仅限于 Bucket 层级,无法针对单个对象(Object)单独指定。
- 区域确定后,该 Bucket 下的所有对象将永久存储于该数据中心,除非用户主动迁移。
权限管理与访问控制
OSS 实施了基于 Bucket 层级的权限访问控制体系。
系统采用 ACL(访问控制列表)机制,目前支持三种访问权限策略:
- 默认权限:创建时默认为私有(private)。
- 修改方式:可通过 Put Bucket Acl 接口调整权限设置。
文件上传与下载机制
控制台操作界面如下所示:
上传文件时,若文件名与现有对象冲突,将执行覆盖操作。
- 小文件(<5GB):可直接通过控制台上传。
- 大文件(>5GB):需通过 SDK 或 API 调用分片上传(Multipart Upload)方法。
对象访问链接与路由
当 Bucket 权限设置为公共读或公共读写时,对象访问 URL 遵循以下结构:
http://<bucket 名称>.<区域 endpoint>/<object 键名>
示例结构:
在 HTML 中可直接引用该链接:
<img src="http://my-storage-bucket.oss-cn-shanghai.aliyuncs.com/resource-logo.png"/>
若存储桶位于青岛区域,链接则变为:
http://my-storage-bucket.oss-cn-qingdao.aliyuncs.com/resource-logo.png
建议:始终使用 OSS 服务域名,避免绑定固定 IP。
请求路由基于 DNS 系统,通过三级域名提取 Bucket 名称并路由至对应数据中心。若请求误发至非目标数据中心服务器,将返回 HTTP 403 错误并提示正确的域名。
下载策略与安全性
OSS 支持三种下载模式:
- 简单下载:基于 HTTP GET 请求获取完整对象。
- 断点续传:支持从指定位置恢复下载,适用于大文件传输中断场景。
- 授权下载:针对私有 Bucket,建议使用 URL 签名或临时访问凭证,避免直接泄露 AccessKey。
不再需要的文件应及时删除以停止计费:
高级实践场景
1. 数据备份与跨区域复制
核心价值:
- 异地容灾:在不同数据中心维护副本。
- 数据合规:满足远距离数据复制的法规要求。
2. 安全防护体系
为防止资源盗用,OSS 提供以下防护手段:
- 防盗链:配置 Referer 黑白名单或使用签名 URL。
- 权限隔离:私有 Bucket 需配合签名 URL 访问,增加恶意下载成本。
- 跨域设置:允许直接上传,无需中转。
- 流量监控:通过热点统计排查异常 IP。
- 集成防护:可结合高防 IP、WAF 等产品增强安全。
3. 云端数据处理
结合媒体转码(MTS)、图片处理(IMG)及大数据计算(ODPS/MaxCompute)服务,挖掘存储数据价值。
支持富媒体处理及存储计算一体化架构。
4. CDN 加速与动静分离
传统架构在流量增长时易遇瓶颈,OSS 配合 CDN 可实现动静分离优化。
5. 权限管理 RAM 与 STS
RAM 用于子用户权限分配,STS 用于颁发临时访问凭证。核心目标是避免主账号 AccessKey 暴露。
内容分发网络 CDN 架构与应用
背景与痛点
网络延迟主要受物理距离影响。"8 秒定律"表明,超过 8 秒的加载时间会导致大量用户流失。网络堵塞常发生于第一公里、最后一公里、对等互联关口及骨干传输环节。
典型场景包括跨运营商访问慢、服务器承载能力不足导致崩溃、虚拟主机带宽受限等。
CDN 核心价值
CDN 通过分布式节点解决跨运营商、跨地域及带宽不足导致的响应慢问题。
- 确保任意时间、地点、网络环境下快速访问。
- 降低服务器采购及运维成本。
- 提升流量、咨询量及转化率。
- 提供安全防护及异地备援能力。
阿里云 CDN 架构
阿里云 CDN 由分布在不同区域的边缘节点服务器群组成,替代传统以源站为中心的模式,实现就近获取。
核心功能特性
1. HTTPS 安全加速
支持全链路加密,防劫持、防篡改。可强制 HTTP 请求跳转至 HTTPS。
2. 缓存策略
基于智能热度算法分层缓存。支持自定义缓存过期时间(按路径或后缀)及请求头设置。
示例策略生效顺序:具体文件路径 > 文件后缀 > 目录路径。
3. 访问控制
- Referer 防盗链:黑白名单过滤。
- URL 鉴权:加密保护源站资源。
- IP 黑名单:禁止特定 IP 访问。
4. 性能优化
包含页面优化(去冗余)、智能压缩(减小传输体积)及过滤参数(提高缓存命中率)。
5. 统计与日志
提供全景数据统计及定制化日志服务,支持永久存储与分析。
6. 图片鉴黄
基于深度学习自动检测违规图片,按扫描张数计费,可设置每日上限。
基础架构与请求流程
L2 节点位于源站与 L1 节点之间,用于缓存回源访问;L1 节点为边缘集群,直接面向用户。
对比传统 HTTP 请求,CDN 将请求拦截在边缘节点,大幅减少回源。
产品优势与接入
接入步骤:开通服务 -> 添加加速域名 -> 绑定 CNAME。
配置管理
- HTTPS 设置:需上传匹配域名的证书。
- 回源设置:支持 OSS 域名、IP 或自定义域名,可设优先级及协议跟随。
- 缓存设置:配置节点缓存规则。
- 刷新与预热:URL 刷新(5-10 分钟生效)、目录刷新(30 分钟内生效)、URL 预热(主动加载至 L2 节点)。
应用场景与衍生产品
适用于网站静态加速、视音频点播、大文件下载、直播加速及移动应用分发。
衍生产品包括 PCDN(P2P 分发)、SCDN(安全加速)、DCDN(全站加速)及 ENS(边缘节点服务)。
云数据库 RDS 体系与实践
传统数据库与云数据库对比
RDS 在服务可用性、数据可靠性、安全性、备份运维及弹性扩容方面均优于自建数据库,显著降低人力与硬件成本。
RDS 概述与架构
阿里云 RDS 支持 MySQL、SQL Server、PostgreSQL 及 PPAS 引擎,提供容灾、备份、监控等全套解决方案。
在飞天体系中,RDS 位于存储与计算层之上,提供标准化数据库服务。
实例版本与规格
版本系列包括基础版、高可用版和金融版。
规格族分为通用型与独享型。
支持多可用区部署以实现同城容灾。
账号与连接管理
- 高权限账号:实例唯一,可管理所有普通账号及数据库,支持细粒度权限分配。
- 普通账号:最多 200 个,需手动授权,无法管理其他账号。
- 连接地址:内网地址默认提供,安全性高;外网地址需申请,适用于跨地域或非阿里云设备访问。
高可用与备份恢复
支持只读实例扩展读能力,以及通过 DTS 实现异地灾备实例同步。
备份策略支持自动与手工备份,可实现库/表级别恢复及实例克隆。数据回溯范围可达 7-730 天。
安全体系
- 事前:IP 白名单、VPC 网络隔离。
- 事中:SSL 加密链路、透明数据加密(TDE)。
- 事后:SQL 审计记录所有访问行为。
实践场景
- 多样化存储:搭配 Redis、Memcache 及 OSS。
- 开放搜索:结合 OpenSearch 提供结构化数据搜索。
- 大数据分析:对接 MaxCompute 进行海量数据处理。
- 审计与优化:利用 SQL 审计及 CloudDBA 进行性能诊断与调优。
下一代数据库 PolarDB
PolarDB 采用存储计算分离架构,支持 Active-Active 高可用,最大容量 64TB,性能显著优于传统 RDS,支持秒级备份与查询加速。
辅助工具 DMS 与 DTS
DMS(数据管理)提供 Web 端数据库访问与管理服务。
DTS(数据传输)支持异构数据迁移、同步及分发。