华为云 OBS
华为云 OBS
华为云 OBS 连接器用于索引对象存储中已经批准的文件。建议每个知识目录配置一个连接器,并把 IAM policy 限制到 AIvis 需要读取的 bucket 和对象前缀。
需要准备什么
OBS endpoint 按区域提供。Bucket 访问域名格式是 BucketName.Endpoint,例如 bucketname.obs.ap-southeast-1.myhuaweicloud.com。AIvis 需要分别填写区域 endpoint 和 bucket 名称,不要把完整 bucket 域名填入 Bucket Name。
华为云侧准备
- 登录华为云控制台,进入 IAM。
- 创建专用于 AIvis 的 IAM 用户,例如
aivis-obs-reader。 - 创建编程访问用 AK/SK,并安全保存 Secret。
- 打开 OBS bucket,确认区域 ID。
- 将已批准文件上传到专用前缀,例如
knowledge/。 - 绑定只包含该范围列举和读取权限的自定义 OBS policy。
最小 IAM Policy
经典 IAM policy 使用 obs:bucket:ListBucket 和 obs:object:GetObject。新版身份策略环境可能使用 obs:bucket:listBucket 和 obs:object:getObject 这类小写 action;请按当前华为云 IAM 版本要求调整。
不要授予上传、删除、bucket policy 管理或宽泛的 obs:*:* 权限。如果 bucket 使用 KMS 或其他加密依赖,请用同一个 IAM 用户在生产索引前验证解密权限。
凭据填写
在 AIvis 中创建华为云 OBS 凭据:
连接器填写
连接器使用 S3 兼容签名请求和虚拟主机风格寻址。如果使用内网、云专线、双栈或自定义 endpoint,请先从 AIvis worker 网络验证可达性。
验证
- 确认凭据校验通过。
- 用小范围前缀创建连接器,例如
knowledge/test/。 - 执行一次索引,确认结果只包含配置前缀下对象。
- 搜索上传文档中的代表性句子。
- 确认未选前缀和敏感文件不在结果中。
- 用未授权 AIvis 用户测试,确认私有连接器内容不可搜索。