简介:这份PDF资料面向云计算初学者、企业IT决策者及备考阿里云认证的技术人员,系统梳理了阿里云公有云的全貌。内容从云计算市场接纳度数据切入,依次讲解阿里云发展历程与关键节点、飞天操作系统与计算/存储/网络/安全等核心产品矩阵,并延伸至专有云、物联网套件及行业解决方案案例,同时涵盖安全合规技术实力与生态资源。资源包为单一PDF文件,大小约14.11MB,结构清晰、图文并茂,便于按章节检索阅读。目前已有1737人学习下载,适合作为了解阿里云产品体系、撰写选型方案或准备面试的参考材料。读者可借此快速建立对阿里云IaaS、PaaS及AIoT产品线的整体认知,掌握各产品定位与适用场景,并理解其在政务、金融、零售等行业的落地思路。
1. 从一份《阿里云产品介绍(公有云).pdf》说起:公有云选型到底在选什么
很多人第一次拿到《阿里云产品介绍(公有云).pdf》这类材料,第一反应是当成销售手册翻两页就丢到一边。但如果你真在带团队做上云,会发现这份文档其实是一张“能力地图”:它把阿里云公有云里计算、存储、网络、数据库、安全、中间件这几条主线摊开,告诉你哪些能力是开箱即用的,哪些需要自己拼装。公有云的本质不是“租服务器”,而是把机房、运维、扩容、容灾这些重活外包出去,你只为实际用量付费。对中小团队和独立开发者来说,这意味着不用再为一次大促提前买三个月的闲置机器。这篇笔记不逐页翻译 PDF,而是按一线落地的顺序,把这份材料里最该先吃透的几块——ECS、OSS、RDS、SLB、VPC、安全组——拆成能直接上手的最小路径,顺带把 maven 配置阿里云仓库、阿里云镜像、阿里云 SSL 证书这些高频长尾场景串进去。适合刚接手云账号的运维、要迁服务上云的后端,以及想搞清楚“公有云到底能帮我省什么”的技术负责人。
2. 公有云的地基:ECS、VPC 与安全组怎么配才不返工
2.1 先理清阿里云公有云的产品分层
翻《阿里云产品介绍(公有云).pdf》时,最容易犯的错是把所有产品平铺着看,结果记了一堆名词却不知道先动哪个。正确的读法是按“地基—骨架—器官”三层去拆。地基是计算与网络:ECS 提供虚拟机,VPC 划出你的私有网络,安全组是挂在实例上的虚拟防火墙。骨架是存储与数据库:OSS 放非结构化文件,RDS 托管关系型数据库,NAS 做共享文件。器官是上层服务:SLB 做负载均衡,CDN 做加速,短信、SSL 证书、镜像仓库这些是配套件。
这个分层决定了你的上手顺序。先开 VPC,再在 VPC 里划交换机,然后创建 ECS 并绑定安全组,最后才挂 OSS 和 RDS。顺序反了会怎样?我见过有人先买了 ECS,默认网络是经典网络,后来想接 RDS 发现内网不通,只能重建。现在阿里云新账号默认都是 VPC,但老账号迁移时这个坑依然存在。
选型上,ECS 的规格族要看业务形态:计算密集型选 c 系列,内存型选 r 系列,通用型选 g 系列。别一上来就买最高配,公有云的好处就是能按量付费先压测,跑出真实水位再转包年包月。RDS 同理,测试期用基础版,生产再上高可用版。
2.2 用 CLI 跑通第一台 ECS 的最小命令
图形控制台点几下就能开机器,但要做可复现的部署,建议直接用阿里云 CLI。先配置凭证,再创建实例。下面这段是创建一台按量付费 ECS 并绑定安全组的最小流程。
# 配置访问凭证,AK/SK 从 RAM 控制台获取,不要用主账号 AK aliyun configure set \ --profile default \ --mode AK \ --access-key-id <your-access-key-id> \ --access-key-secret <your-access-key-secret> \ --region cn-hangzhou # 查询可用区与实例规格,确认目标区有库存 aliyun ecs DescribeZones --RegionId cn-hangzhou # 创建一台按量付费 ECS,指定 VPC 交换机与安全组 aliyun ecs RunInstances \ --RegionId cn-hangzhou \ --ImageId ubuntu_22_04_x64_20G_alibase_20240101.vhd \ --InstanceType ecs.g6.large \ --SecurityGroupId sg-bp1xxxxxxxxxxxx \ --VSwitchId vsw-bp1xxxxxxxxxxxx \ --InstanceChargeType PostPaid \ --InternetMaxBandwidthOut 5 \ --Amount 1逻辑说明:configure写入本地凭证文件,后续命令自动读取;DescribeZones用来确认规格在目标可用区有货,避免创建时报库存不足;RunInstances里InstanceChargeType设为PostPaid表示按量付费,适合先验证。参数上,ImageId要换成你所在区域实际可用的镜像 ID,SecurityGroupId和VSwitchId必须属于同一个 VPC,否则会报参数不匹配。InternetMaxBandwidthOut是公网出带宽,按量付费下这个值直接影响账单,测试期给 5Mbps 足够。
创建完用aliyun ecs DescribeInstances查状态,看到Running再去分配公网 IP 或绑定 EIP。这里有个血泪经验:安全组默认只放行内网,SSH 的 22 端口要手动加规则,否则你会对着“连接超时”怀疑人生。
2.3 安全组规则:三条必须一开始就写对的
安全组是公有云里最容易被忽视又最容易出事的组件。它是有状态的,出方向默认全通,入方向默认全拒。三条基础规则建议开箱就配:
第一条,SSH 只放行你的固定出口 IP,不要写0.0.0.0/0。第二条,业务端口按需放行,比如 80/443 对全网开放,但数据库 3306 只对应用层安全组开放。第三条,拒绝所有其他入站,靠默认策略兜底。
用 CLI 加规则:
# 放行指定 IP 的 SSH,授权对象写具体网段而非 0.0.0.0/0 aliyun ecs AuthorizeSecurityGroup \ --RegionId cn-hangzhou \ --SecurityGroupId sg-bp1xxxxxxxxxxxx \ --IpProtocol tcp \ --PortRange 22/22 \ --SourceCidrIp 203.0.113.10/32 \ --Priority 1参数里Priority越小优先级越高,SourceCidrIp支持单个 IP 加/32。很多人图省事写0.0.0.0/0,结果机器上线几小时就被扫端口爆破,这是公有云最经典的翻车场景。安全组规则改完立即生效,不需要重启实例,但已建立的连接不会中断,排查时要注意这一点。
3. 存储与数据库:OSS 和 RDS 的接入姿势与参数
3.1 OSS 的 Bucket 权限与 SDK 接入
OSS 是公有云里性价比最高的存储,图片、备份、日志、静态站点都能放。但它的权限模型比想象中细:Bucket 有读写权限,还有 RAM 策略和 STS 临时凭证。新手最容易犯的错是把 Bucket 设成公共读写,等于把文件柜搬到马路上。
正确做法是 Bucket 保持私有,通过 SDK 用 AK 或 STS 访问。下面用 Python SDK 上传一个文件:
import oss2 # 使用 RAM 子账号的 AK,不要用主账号 auth = oss2.Auth('<access-key-id>', '<access-key-secret>') # endpoint 按 Bucket 所在地域填写,杭州为 oss-cn-hangzhou.aliyuncs.com bucket = oss2.Bucket(auth, 'oss-cn-hangzhou.aliyuncs.com', 'my-bucket-name') # 上传本地文件,指定对象键名 with open('report.pdf', 'rb') as f: bucket.put_object('docs/report.pdf', f) # 生成一个 60 秒有效的签名 URL,用于临时分享 url = bucket.sign_url('GET', 'docs/report.pdf', 60) print(url)逻辑说明:oss2.Auth用 AK 初始化,Bucket绑定 endpoint 和 Bucket 名。put_object的第二个参数是对象键,可以带路径前缀模拟目录。sign_url生成带签名的临时链接,适合给前端或第三方短时访问,避免把 Bucket 开成公共读。参数上,endpoint 必须和 Bucket 地域一致,跨区访问会走公网且慢;签名有效期单位是秒,别设太长。
如果要在 Maven 项目里拉 OSS SDK,记得配阿里云仓库加速,否则从中央仓库拉可能很慢:
<mirror> <id>aliyunmaven</id> <mirrorOf>*</mirrorOf> <name>阿里云公共仓库</name> <url>https://maven.aliyun.com/repository/public</url> </mirror>这段放在settings.xml的<mirrors>里,mirrorOf写*表示代理所有仓库。配完再拉aliyun-sdk-oss依赖会快很多,这是国内开发者的常规操作。
3.2 RDS 连接与白名单:内网才是正路
RDS 托管了备份、主从、监控,省掉大量运维。但它的网络访问有两条路:内网和外网。生产环境必须走内网,因为外网地址延迟高、有额外费用,而且暴露面大。
接入步骤:先在 RDS 控制台把 ECS 所在 VPC 的网段加入白名单,然后在应用里用内网地址连接。下面是一个连接串示例:
import pymysql conn = pymysql.connect( host='rm-bp1xxxxxxxxxxxx.mysql.rds.aliyuncs.com', # 内网地址 port=3306, user='app_user', password='<strong-password>', database='app_db', charset='utf8mb4', connect_timeout=5 )参数说明:host用 RDS 提供的内网连接地址,不要用外网;charset建议utf8mb4以支持完整 Unicode;connect_timeout设短一点,避免网络抖动时应用线程被拖死。白名单里填的是 ECS 的内网 IP 或网段,不是公网 IP。如果连不上,先查白名单,再查安全组,最后查 RDS 的 SSL 设置——有些实例强制 SSL,客户端没带证书就会握手失败。
3.3 阿里云 SSL 证书的申请与续期
公网服务上 HTTPS 是底线。阿里云提供免费 DV 证书,申请后在负载均衡或 Nginx 上配置。免费证书有效期一年,到期要续,很多人忘了续导致站点报警。
申请流程:在数字证书管理服务里提交域名,做 DNS 验证,签发后下载 Nginx 格式。配置片段:
server { listen 443 ssl; server_name example.com; ssl_certificate /etc/nginx/cert/example.com.pem; ssl_certificate_key /etc/nginx/cert/example.com.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; }参数上,ssl_protocols关掉 TLSv1.0/1.1,ssl_ciphers禁用弱套件。续期时替换 pem 和 key 后nginx -s reload即可,不用停服务。建议把到期时间写进监控,提前 30 天提醒,这是最便宜的后悔药。
4. 网络与流量入口:SLB、CDN 和镜像仓库的落地细节
4.1 SLB 监听配置与健康检查
当一台 ECS 扛不住流量时,SLB 是第一个该上的组件。它把请求分发到后端多台 ECS,并做健康检查,自动摘除故障节点。配置顺序:创建 SLB 实例,添加监听,绑定后端服务器组,设置健康检查。
健康检查参数是关键。检查端口填业务端口,检查路径填一个返回 200 的接口,比如/health。间隔建议 2 秒,超时 5 秒,不健康阈值 3 次,健康阈值 3 次。阈值太小会因偶发抖动误摘,太大则故障切换慢。我一般把不健康阈值设 3,健康阈值设 2,兼顾灵敏和稳定。
SLB 有公网和私网两种。公网 SLB 直接对外,私网 SLB 放在 VPC 内给内部服务用。别把数据库挂在公网 SLB 后面,那是把保险柜放门口。
4.2 用阿里云镜像仓库托管容器镜像
容器化部署时,镜像仓库是必经环节。阿里云容器镜像服务提供个人版和企业版,个人版免费但有限额,企业版支持多地域同步和细粒度权限。
推送镜像的流程:
# 登录镜像仓库,密码在控制台设置 docker login --username=<your-account> registry.cn-hangzhou.aliyuncs.com # 给本地镜像打标签,命名空间和仓库名按控制台创建 docker tag myapp:latest registry.cn-hangzhou.aliyuncs.com/my-namespace/myapp:v1.0.0 # 推送 docker push registry.cn-hangzhou.aliyuncs.com/my-namespace/myapp:v1.0.0逻辑说明:docker login的账号是阿里云账号全名,密码是独立设置的仓库密码,不是登录密码。标签里的v1.0.0建议用语义化版本,别只用latest,否则回滚时找不到对应版本。推送后在 ECS 上docker pull同一地址即可拉取,走内网会更快,前提是 ECS 和仓库在同一地域。
4.3 阿里云镜像加速与系统配置
新开的 ECS 拉 Docker Hub 镜像经常慢,配阿里云镜像加速器是常规操作。在/etc/docker/daemon.json里加:
{ "registry-mirrors": ["https://<your-id>.mirror.aliyuncs.com"] }加速地址在容器镜像服务控制台能查到,每个账号独立。改完systemctl daemon-reload && systemctl restart docker生效。注意这个加速只对 Docker Hub 生效,拉阿里云自己的仓库不需要它。
系统层面,阿里云 Linux 镜像默认已经配好了 yum/apt 源,但如果你用的是自定义镜像,记得检查/etc/apt/sources.list或/etc/yum.repos.d/是否指向阿里云内网源,这能省下大量下载时间。
5. 避坑与排查:公有云上手最常见的五个翻车点
5.1 现象:ECS 能 ping 通但 SSH 连不上
原因:安全组没放行 22 端口,或者放行了但源 IP 写错。还有一种情况是实例绑定了多个安全组,规则取并集,你以为没放行其实另一个组放行了,或者反过来。
解决:先用aliyun ecs DescribeSecurityGroups查实例绑定的所有安全组,逐个看入方向规则。确认 22 端口对当前出口 IP 开放。如果用了弹性公网 IP,确认 EIP 已绑定到实例。排查时用telnet <ip> 22看端口通不通,比盲目改规则快。
5.2 现象:RDS 连接报“白名单拒绝”
原因:ECS 的内网 IP 不在 RDS 白名单里,或者白名单填的是公网 IP。RDS 白名单只认发起连接的源 IP,内网访问填内网网段,外网访问填公网 IP。
解决:在 ECS 上curl ifconfig.me查公网 IP,ip addr查内网 IP。生产环境优先走内网,把 ECS 所在交换机网段加进白名单。改完白名单立即生效,不用重启 RDS。
5.3 现象:OSS 上传报 403 AccessDenied
原因:AK 权限不足,或者 Bucket 策略拒绝了操作。RAM 子账号默认没有任何权限,需要显式授权。
解决:在 RAM 控制台给子账号绑定AliyunOSSFullAccess或自定义只含目标 Bucket 的策略。如果用了 STS 临时凭证,检查凭证是否过期、策略是否覆盖目标路径。排查时用ossutil命令行工具测试,它的报错比 SDK 更直白。
5.4 现象:SLB 后端 ECS 全部显示不健康
原因:健康检查路径返回非 200,或者检查端口不对。常见的是应用只监听了 127.0.0.1,SLB 从外部访问不到。
解决:确认应用监听0.0.0.0而非127.0.0.1。健康检查路径要返回 200 且不依赖登录态。用curl -I http://localhost:8080/health在 ECS 上自测,再从另一台机器测内网连通性。安全组要放行 SLB 的健康检查源 IP 段。
5.5 现象:账单比预期高出一截
原因:按量付费的 ECS 忘了关,公网带宽跑满,或者 OSS 外网流出流量大。公有云的计费维度多,稍不注意就超支。
解决:在费用中心设预算告警,按量实例设自动释放时间。公网带宽优先用按使用流量计费,配合 CDN 分摊。OSS 尽量走内网 endpoint,外网流出是收费大头。养成每周看账单的习惯,比月底被吓一跳强。
6. 把公有云用顺的一个进阶习惯:用标签和资源组管住混乱
上手一段时间后,你会发现真正的麻烦不是开通资源,而是资源多了之后分不清谁是谁。ECS、RDS、OSS、SLB 散落在控制台各个角落,账单混在一起,离职同事开的机器没人认领。这时候标签和资源组就是救命稻草。
我的习惯是:每个资源创建时必打三个标签——env(prod/staging/dev)、owner(负责人工号或邮箱)、project(项目代号)。用 CLI 批量打标签:
# 给指定 ECS 实例打标签,Key 和 Value 自定义 aliyun ecs TagResources \ --RegionId cn-hangzhou \ --ResourceType instance \ --ResourceId '["i-bp1xxxxxxxxxxxx"]' \ --Tag.1.Key env \ --Tag.1.Value prod \ --Tag.2.Key owner \ --Tag.2.Value zhangsan \ --Tag.3.Key project \ --Tag.3.Value order-system逻辑说明:ResourceId是 JSON 数组,可以一次给多台实例打标签。Tag.N.Key/Value成对出现,最多 20 对。打完标签后,在控制台按标签筛选,或者在费用中心按标签分摊账单,一目了然。资源组则适合按部门或项目做权限隔离,比如给外包团队只授权某个资源组,避免他们看到全部资产。
再进一步,把标签策略和自动化脚本结合。比如每天定时扫描没有owner标签的实例,发通知给管理员;或者按env=dev标签自动在夜间停止实例,省下按量费用。这些不需要多复杂的工具,阿里云 CLI 加一个 cron 就能跑。
验证标签是否生效,用aliyun ecs ListTagResources反查。如果发现标签没打上,先确认资源类型拼写正确,instance对应 ECS,disk对应云盘,类型写错会静默失败。
最后说个我自己的教训:早期图省事,所有资源都堆在一个资源组里,结果一次误操作把生产库的 RDS 释放了,因为没有标签区分环境,回收站里也认不出哪个是生产。从那以后,我把“创建即打标签”写进了团队的上云检查清单,宁可多花十秒,也不给自己留这种没有后悔药的坑。希望帮到你。
本文还有配套的精品资源,点击获取