对象存储服务(OSS)配置
云端和 APP 内置本地服务都可以使用平台提供的对象存储,租户管理员也可以接入自己的七牛云、AWS S3 或其他 S3 兼容存储。使用自有存储后,新上传素材产生的存储空间和下载流量由相应云存储账号承担。
适用范围
云端和已登录的 LAN 服务支持该功能。租户管理员管理本租户的自有存储;系统管理员管理平台存储和租户策略。APP 的 Local 直连模式和客户用户不显示管理入口。管理 APP 内置本地服务时,即使在同一台设备上,也需使用 127.0.0.1 或实际地址作为 LAN 服务登录。
存储类型
- 平台存储:由系统管理员提供,可能包含本地磁盘、中国大陆、全球或其他区域的多个节点。租户管理员只能查看和选择平台项,不能编辑或删除。云端使用平台存储时会计入租户的平台存储配额;APP 内置服务暂不统计平台总量。其内置本地磁盘 Profile 始终只读。
- 自有存储(BYOS):租户管理员创建的七牛或 S3 兼容存储,可以编辑、测试连接和手动选择。BYOS 不占用云端平台总存储配额,但仍受单文件大小限制,存储与流量费用由租户的云存储账号承担。
每个素材都会记录它实际所在的存储配置。切换存储只影响后续上传,不会迁移已有素材,也不会改变已有素材的访问位置。
系统管理员和租户策略
系统管理员可以新增和维护平台七牛/S3 Profile,指定默认平台存储,并在云端配置老客户端兼容七牛项和国家路由。平台凭据不会向租户管理员显示。
系统管理员还可以将某个租户设为“仅允许自有存储(BYOS_ONLY)”。该策略优先级最高:租户没有可用自有 Profile 时也可以生效,但新上传会明确提示先完成自有存储配置;已有自有 Profile 时,系统会自动选择第一个可用项。既有平台素材仍可读取和删除。
自动与手动选择
进入“账号设置 → 配置管理 → 对象存储服务(OSS)”,页面顶部可以选择:
- 自动选择:云端根据租户资料中的国家或地区推荐平台存储,无法识别或没有专用节点时使用系统默认项;APP 内置本地服务不启用国家路由,始终使用本地系统管理员设置的默认平台 Profile。
- 手动选择:显式选择一个可用的平台存储或自有存储。系统地区判断不合适、灰度测试新节点或需要使用 BYOS 时选择此模式。
- 恢复自动选择:重新启用系统推荐。恢复后只影响新上传素材。
页面会显示当前系统推荐项和实际选择项。标记为“不可选择”的平台项只用于维持已有素材访问,不能用于新上传。
准备自有存储
请先在云服务商创建 Bucket,并准备仅能访问该 Bucket 的 Access Key 和 Secret Key。权限至少应包括:
- 上传对象和分片上传;
- 查询对象是否存在及其元数据;
- 读取和删除对象;
- 终止未完成的分片上传。
租户自有存储不参与平台定时扫描和未引用对象清理。用户主动删除素材、终止上传及连接测试后删除临时对象仍正常执行。
建议使用独立子账号和最小权限策略,不要使用云账号主密钥,也不要通过聊天、邮件或截图发送 Secret Key。
云端会加密保存凭据。APP 内置本地服务的凭据保存在本地数据库中,应同时保护设备、数据库备份和管理账号。在非可信内网或公网使用 LAN 服务时,请自行配置 HTTPS,避免凭据在传输过程中被窃取。若 HTTPS 由反向代理终止,请让代理保留原始 Host 并传递 X-Forwarded-Proto: https,否则服务生成的上传地址和图库地址可能退回 HTTP。
连接测试会创建一个很小的临时对象,检查成功后立即尝试删除。因此测试凭据也必须有上传、检查和删除权限。
添加七牛存储
点击“新增对象存储”,Provider 选择“七牛云”,填写:
| 字段 | 说明 |
|---|---|
| 名称 | 便于识别的名称,例如“上海业务七牛”。 |
| 描述 | 选填,可记录用途或负责人。 |
| Endpoint | Bucket 区域的 S3 兼容 Endpoint。 |
| Region | Bucket 所在区域。 |
| Bucket | 已创建的空间名称。 |
| Access Key / Secret Key | 仅有目标 Bucket 必需权限的凭据。 |
| 访问域名 | 素材访问域名,填写完整的 http:// 或 https:// 地址。 |
建议先执行“测试连接”,成功后再保存。测试和保存互相独立,测试成功不会自动创建配置。
添加 S3 兼容存储
Provider 选择“S3 兼容存储”。标准 AWS S3 需要填写 Region、Bucket、Access Key 和 Secret Key;Endpoint 通常留空。
阿里云 OSS、腾讯云 COS、华为云 OBS 及其他 S3 兼容服务也使用此 Provider,并按服务商文档填写:
- Endpoint:非标准 AWS S3 通常必须填写。
- 访问域名:可选;使用 CDN 或自定义域名时填写完整地址。
- 路径形式访问:标准 AWS S3 通常关闭;只有服务商明确要求 path-style access 时才开启。
AWS 控制台、IAM、CORS 和软件字段示例见 AWS S3 存储桶创建与配置。
Web 端 CORS
移动端和桌面端不受浏览器 CORS 限制。使用 Web 管理端直传或分片上传时,Bucket 必须允许管理端域名发起 PUT,并允许签名要求的请求头。否则连接测试可能成功,但浏览器上传会被拦截。
编辑和轮换凭据
已保存的 AK/SK 不会回填:
- 两项都留空:保留原凭据。
- 两项都填写:替换原凭据。
- 只填写一项:不能保存或测试。
配置被素材引用后,Provider、Endpoint、Region、Bucket 和路径访问方式不能修改,以免已有素材失去访问位置。需要更换存储位置时,请新建配置并手动选择新配置。
删除配置
租户管理员不能删除平台存储。系统管理员可以删除未被使用的平台 Profile;但平台默认项、老客户端兼容七牛项、国家路由引用项、租户手动选中项或仍有素材引用的 Profile 不能删除。自有存储在以下情况也不能删除:
- 当前处于手动选中状态;
- 仍有素材引用该配置。
删除或停用 Bucket 前,应先切换到其他配置,并确认旧配置已没有素材引用。切换选择不会自动复制或删除旧素材。
上传与兼容说明
- “直传”和“分片”都会使用当前解析出的存储配置。直传适合中小文件,分片适合大文件或不稳定网络。
- 已经开始的上传会继续使用启动时选定的存储,即使中途修改自动/手动设置。
- 新上传对象使用扁平 UUID 文件名,不在对象 Key 中创建租户或 Profile 目录。
- 云端老版本客户端仍使用平台兼容七牛节点,不跟随租户的自动或手动选择;
BYOS_ONLY租户会拒绝这条兼容链路,因此必须升级客户端。APP 内置本地服务的老客户端继续使用原有 LOCAL 上传路径。更新客户端后才会使用多平台选择和 BYOS。
常见问题
为什么看不到配置管理
确认当前使用 Cloud 或已认证的 LAN 服务,并使用租户管理员或系统管理员登录。Local 直连模式不开放该入口;需要管理 APP 内置服务时,请将它作为 LAN 服务连接后登录。客户用户无管理权限。
自动选择不符合实际地区怎么办
选择一个可用的平台存储或自有存储,系统会切换为手动模式。需要恢复系统推荐时选择“恢复自动选择”。
连接测试失败
检查 Endpoint、Region、Bucket、凭据和服务器网络,并确认凭据具备上传、HeadObject、删除及分片相关权限。
测试成功但浏览器上传失败
优先检查 Bucket CORS 是否允许当前管理端域名、PUT 方法及签名请求头。
切换存储后原素材会迁移吗
不会。切换只影响后续上传,已有素材继续使用原来的存储配置。