当前位置:首页 > 技术 > 正文内容

阿里云核心云服务架构与实践指南:对象存储、内容分发与关系型数据库

访客 技术 2026年8月6日 1

对象存储 OSS 核心机制与操作

存储桶(Bucket)初始化与区域选择

在创建存储桶时,用户需综合考量成本单价、请求来源地理分布以及响应延迟等因素,从而选定合适的数据中心区域。阿里云所有区域均开放 OSS 公共服务。

OSS 区域选择示意图

注意:存储桶的区域属性一旦确立,后续无法变更。

  • OSS 的区域配置粒度仅限于 Bucket 层级,无法针对单个对象(Object)单独指定。
  • 区域确定后,该 Bucket 下的所有对象将永久存储于该数据中心,除非用户主动迁移。

权限管理与访问控制

OSS 实施了基于 Bucket 层级的权限访问控制体系。

Bucket 权限控制架构

系统采用 ACL(访问控制列表)机制,目前支持三种访问权限策略:

  • 默认权限:创建时默认为私有(private)。
  • 修改方式:可通过 Put Bucket Acl 接口调整权限设置。

文件上传与下载机制

控制台操作界面如下所示:

OSS 控制台创建界面

上传文件时,若文件名与现有对象冲突,将执行覆盖操作。

文件上传流程
  • 小文件(<5GB):可直接通过控制台上传。
  • 大文件(>5GB):需通过 SDK 或 API 调用分片上传(Multipart Upload)方法。

对象访问链接与路由

当 Bucket 权限设置为公共读或公共读写时,对象访问 URL 遵循以下结构:

http://<bucket 名称>.<区域 endpoint>/<object 键名>

示例结构:

URL 结构示意

在 HTML 中可直接引用该链接:

<img src="http://my-storage-bucket.oss-cn-shanghai.aliyuncs.com/resource-logo.png"/>

若存储桶位于青岛区域,链接则变为:

http://my-storage-bucket.oss-cn-qingdao.aliyuncs.com/resource-logo.png

建议:始终使用 OSS 服务域名,避免绑定固定 IP。

请求路由基于 DNS 系统,通过三级域名提取 Bucket 名称并路由至对应数据中心。若请求误发至非目标数据中心服务器,将返回 HTTP 403 错误并提示正确的域名。

下载策略与安全性

OSS 支持三种下载模式:

  1. 简单下载:基于 HTTP GET 请求获取完整对象。
  2. 断点续传:支持从指定位置恢复下载,适用于大文件传输中断场景。
  3. 授权下载:针对私有 Bucket,建议使用 URL 签名或临时访问凭证,避免直接泄露 AccessKey。

不再需要的文件应及时删除以停止计费:

文件删除操作

高级实践场景

1. 数据备份与跨区域复制

跨域复制架构

核心价值:

  • 异地容灾:在不同数据中心维护副本。
  • 数据合规:满足远距离数据复制的法规要求。
复制应用场景

2. 安全防护体系

为防止资源盗用,OSS 提供以下防护手段:

  • 防盗链:配置 Referer 黑白名单或使用签名 URL。
  • 权限隔离:私有 Bucket 需配合签名 URL 访问,增加恶意下载成本。
  • 跨域设置:允许直接上传,无需中转。
  • 流量监控:通过热点统计排查异常 IP。
  • 集成防护:可结合高防 IP、WAF 等产品增强安全。

3. 云端数据处理

结合媒体转码(MTS)、图片处理(IMG)及大数据计算(ODPS/MaxCompute)服务,挖掘存储数据价值。

数据处理流程

支持富媒体处理及存储计算一体化架构。

4. CDN 加速与动静分离

传统架构在流量增长时易遇瓶颈,OSS 配合 CDN 可实现动静分离优化。

动静分离架构

5. 权限管理 RAM 与 STS

RAM 与 STS 关系

RAM 用于子用户权限分配,STS 用于颁发临时访问凭证。核心目标是避免主账号 AccessKey 暴露。

临时授权流程

内容分发网络 CDN 架构与应用

背景与痛点

网络延迟因素

网络延迟主要受物理距离影响。"8 秒定律"表明,超过 8 秒的加载时间会导致大量用户流失。网络堵塞常发生于第一公里、最后一公里、对等互联关口及骨干传输环节。

典型场景包括跨运营商访问慢、服务器承载能力不足导致崩溃、虚拟主机带宽受限等。

CDN 核心价值

CDN 通过分布式节点解决跨运营商、跨地域及带宽不足导致的响应慢问题。

  • 确保任意时间、地点、网络环境下快速访问。
  • 降低服务器采购及运维成本。
  • 提升流量、咨询量及转化率。
  • 提供安全防护及异地备援能力。

阿里云 CDN 架构

阿里云 CDN 由分布在不同区域的边缘节点服务器群组成,替代传统以源站为中心的模式,实现就近获取。

CDN 分布式网络

核心功能特性

1. HTTPS 安全加速

支持全链路加密,防劫持、防篡改。可强制 HTTP 请求跳转至 HTTPS。

2. 缓存策略

基于智能热度算法分层缓存。支持自定义缓存过期时间(按路径或后缀)及请求头设置。

示例策略生效顺序:具体文件路径 > 文件后缀 > 目录路径。

3. 访问控制

  • Referer 防盗链:黑白名单过滤。
  • URL 鉴权:加密保护源站资源。
  • IP 黑名单:禁止特定 IP 访问。

4. 性能优化

包含页面优化(去冗余)、智能压缩(减小传输体积)及过滤参数(提高缓存命中率)。

5. 统计与日志

提供全景数据统计及定制化日志服务,支持永久存储与分析。

统计分析面板

6. 图片鉴黄

基于深度学习自动检测违规图片,按扫描张数计费,可设置每日上限。

基础架构与请求流程

CDN 层级架构

L2 节点位于源站与 L1 节点之间,用于缓存回源访问;L1 节点为边缘集群,直接面向用户。

对比传统 HTTP 请求,CDN 将请求拦截在边缘节点,大幅减少回源。

传统请求流程 CDN 请求流程

产品优势与接入

CDN 优势概览

接入步骤:开通服务 -> 添加加速域名 -> 绑定 CNAME。

开通服务 添加域名 CNAME 配置

配置管理

  • HTTPS 设置:需上传匹配域名的证书。
  • 回源设置:支持 OSS 域名、IP 或自定义域名,可设优先级及协议跟随。
  • 缓存设置:配置节点缓存规则。
  • 刷新与预热:URL 刷新(5-10 分钟生效)、目录刷新(30 分钟内生效)、URL 预热(主动加载至 L2 节点)。
回源配置 缓存设置 访问控制配置 性能优化配置 视频配置

应用场景与衍生产品

适用于网站静态加速、视音频点播、大文件下载、直播加速及移动应用分发。

网站加速场景 点播加速场景 直播加速场景 移动加速场景 案例分析

衍生产品包括 PCDN(P2P 分发)、SCDN(安全加速)、DCDN(全站加速)及 ENS(边缘节点服务)。

PCDN 架构 SCDN 防护

云数据库 RDS 体系与实践

传统数据库与云数据库对比

传统数据库架构

RDS 在服务可用性、数据可靠性、安全性、备份运维及弹性扩容方面均优于自建数据库,显著降低人力与硬件成本。

RDS 概述与架构

阿里云 RDS 支持 MySQL、SQL Server、PostgreSQL 及 PPAS 引擎,提供容灾、备份、监控等全套解决方案。

支持引擎

在飞天体系中,RDS 位于存储与计算层之上,提供标准化数据库服务。

飞天体系位置 RDS 功能架构

实例版本与规格

版本系列包括基础版、高可用版和金融版。

版本系列

规格族分为通用型与独享型。

实例规格

支持多可用区部署以实现同城容灾。

可用区部署

账号与连接管理

  • 高权限账号:实例唯一,可管理所有普通账号及数据库,支持细粒度权限分配。
  • 普通账号:最多 200 个,需手动授权,无法管理其他账号。
  • 连接地址:内网地址默认提供,安全性高;外网地址需申请,适用于跨地域或非阿里云设备访问。

高可用与备份恢复

支持只读实例扩展读能力,以及通过 DTS 实现异地灾备实例同步。

只读实例 灾备实例

备份策略支持自动与手工备份,可实现库/表级别恢复及实例克隆。数据回溯范围可达 7-730 天。

备份恢复管理

安全体系

  • 事前:IP 白名单、VPC 网络隔离。
  • 事中:SSL 加密链路、透明数据加密(TDE)。
  • 事后:SQL 审计记录所有访问行为。

实践场景

  • 多样化存储:搭配 Redis、Memcache 及 OSS。
  • 开放搜索:结合 OpenSearch 提供结构化数据搜索。
  • 大数据分析:对接 MaxCompute 进行海量数据处理。
  • 审计与优化:利用 SQL 审计及 CloudDBA 进行性能诊断与调优。
异地容灾实践 开放搜索 大数据分析

下一代数据库 PolarDB

PolarDB 采用存储计算分离架构,支持 Active-Active 高可用,最大容量 64TB,性能显著优于传统 RDS,支持秒级备份与查询加速。

辅助工具 DMS 与 DTS

DMS(数据管理)提供 Web 端数据库访问与管理服务。

DMS 界面 DMS 功能

DTS(数据传输)支持异构数据迁移、同步及分发。

DTS 架构 DTS 核心功能

相关文章

Linux crontab 详解

1) crontab 是什么cron 是 Linux 的定时任务守护进程;crontab 是用来编辑/查看“按时间周期执行命令”的表(cron table)。常见两类:用户 crontab:每个用户一份(crontab -e 编辑)系统级 crontab / cron.d:可指定执行用户(/etc/crontab、/etc/cron.d/*)2) crontab 时间...

富文本里可以允许的 HTML 属性

一、所有标签默认允许的安全属性(极少)class        (可选)id           (通常建议禁用)title️ 注意:id 容易被滥用做锚点注入,很多系统直接禁用class 允许的话最好只允许固定前缀(如 editor-*)二、a 标签允许属性<a href="" t...

Mac 安装 Node.js 指南

方法一:通过官网安装包(最简单,适合初学者)如果你只是想快速安装并开始使用,这是最直接的方法。访问 Node.js 官网。页面会显示两个版本:LTS (Recommended For Most Users):长期支持版,最稳定。建议选这个。Current:最新特性版,包含最新功能但可能不够稳定。下载 .pkg 安装包并运行。按照安装向导点击“下一步”即可完成。方法二:使用 Homebrew 安装(...

Dom\HTML_NO_DEFAULT_NS 的副作用:自动加闭合标签

在使用Dom\HTMLDocument时,Dom\HTML_NO_DEFAULT_NS 将禁止在解析过程中设置元素的命名空间, 此设置是为了与DOMDocument向后兼容而存在的。当使用它时,已知的一个副作用就是:自动加闭合标签例如 </img> 为什么会这样?当你使用:Dom\HTML_NO_DEFAULT_NS文档会变成 无命名空间模式,此时内部更接近 XML...

Laravel 事件和监听器创建

在 Laravel 中,使用 Artisan 命令创建 Events(事件) 和 Listeners(监听器) 是非常高效的。你可以通过以下几种方式来实现:1. 手动创建单个 Event如果你只想创建一个事件类,可以使用 make:event 命令:Bashphp artisan make:event UserRegistered执行后,文件将生成在 app/Even...

自定义域名解析神器 dnsmasq

什么是 dnsmasq?dnsmasq 是一个轻量级、功能强大的网络服务工具,专为小型和中等规模网络设计。它是一个综合的网络基础设施解决方案[1]。dnsmasq 能做什么?功能说明应用场景DNS 转发与缓存将 DNS 查询转发到上游服务器(ISP、Google DNS 等),并在本地缓存结果加快 DNS 查询速度,减少外部 DNS 流量本地 DNS解析本地网络设备的主机名,无需编辑&n...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。