阿里云 OSS
阿里云 OSS
阿里云 OSS 连接器用于索引对象存储中已经批准的文件。建议每个业务知识目录配置一个连接器,并把 RAM 权限限制到 AIvis 需要读取的存储桶和前缀。
需要准备什么
OSS 使用扁平对象 key 存储。控制台里的文件夹由对象 key 前缀和 / 分隔符模拟。授权某个“文件夹”等价于授权所有以该前缀开头的对象。
阿里云侧准备
- 登录阿里云控制台,进入 RAM。
- 创建专用于 AIvis 的 RAM 用户,例如
aivis-oss-reader。 - 开启 OpenAPI/编程访问,并为该 RAM 用户创建 AccessKey。
- 立即保存 AccessKey ID 和 AccessKey Secret。AccessKey Secret 只在创建时显示一次。
- 打开目标 OSS bucket,确认区域,例如
cn-hangzhou。 - 将已批准文件上传到专用前缀,例如
knowledge/。
最小 RAM Policy
只授予列举和读取权限。列举权限通过 oss:Prefix 限制,读取权限限制到对象资源路径。
不要授予 oss:PutObject、oss:DeleteObject、bucket 管理权限或宽泛的 oss:*。如果对象使用 KMS 服务端加密,请确认该 RAM 身份读取时是否还需要 kms:Decrypt。
凭据填写
在 AIvis 中创建阿里云 OSS 凭据:
如果密钥被共享、丢失或权限过宽,请在 RAM 中轮换。
连接器填写
连接器使用 S3 兼容签名请求和虚拟主机风格寻址。如果 bucket 位于受阿里云 endpoint 或 CNAME 策略影响的中国内地区域,请配置有效自定义 endpoint,并确认 AIvis worker 网络可访问。
验证
- 确认凭据校验通过。
- 用小范围前缀创建连接器,例如
knowledge/test/。 - 执行一次索引,确认结果只包含该前缀下对象。
- 搜索上传文件中的代表性标题或句子。
- 确认未选前缀和敏感文件不在结果中。
- 用未授权 AIvis 用户测试,确认私有连接器内容不可搜索。