简介这份PDF资料面向云计算初学者、企业IT决策者及备考阿里云认证的技术人员系统梳理了阿里云公有云的全貌。内容从云计算市场接纳度数据切入依次讲解阿里云发展历程与关键节点、飞天操作系统与计算/存储/网络/安全等核心产品矩阵并延伸至专有云、物联网套件及行业解决方案案例同时涵盖安全合规技术实力与生态资源。资源包为单一PDF文件大小约14.11MB结构清晰、图文并茂便于按章节检索阅读。目前已有1737人学习下载适合作为了解阿里云产品体系、撰写选型方案或准备面试的参考材料。读者可借此快速建立对阿里云IaaS、PaaS及AIoT产品线的整体认知掌握各产品定位与适用场景并理解其在政务、金融、零售等行业的落地思路。1. 从一份《阿里云产品介绍公有云.pdf》说起公有云选型到底在选什么很多人第一次拿到《阿里云产品介绍公有云.pdf》这类材料第一反应是当成销售手册翻两页就丢到一边。但如果你真在带团队做上云会发现这份文档其实是一张“能力地图”它把阿里云公有云里计算、存储、网络、数据库、安全、中间件这几条主线摊开告诉你哪些能力是开箱即用的哪些需要自己拼装。公有云的本质不是“租服务器”而是把机房、运维、扩容、容灾这些重活外包出去你只为实际用量付费。对中小团队和独立开发者来说这意味着不用再为一次大促提前买三个月的闲置机器。这篇笔记不逐页翻译 PDF而是按一线落地的顺序把这份材料里最该先吃透的几块——ECS、OSS、RDS、SLB、VPC、安全组——拆成能直接上手的最小路径顺带把 maven 配置阿里云仓库、阿里云镜像、阿里云 SSL 证书这些高频长尾场景串进去。适合刚接手云账号的运维、要迁服务上云的后端以及想搞清楚“公有云到底能帮我省什么”的技术负责人。2. 公有云的地基ECS、VPC 与安全组怎么配才不返工2.1 先理清阿里云公有云的产品分层翻《阿里云产品介绍公有云.pdf》时最容易犯的错是把所有产品平铺着看结果记了一堆名词却不知道先动哪个。正确的读法是按“地基—骨架—器官”三层去拆。地基是计算与网络ECS 提供虚拟机VPC 划出你的私有网络安全组是挂在实例上的虚拟防火墙。骨架是存储与数据库OSS 放非结构化文件RDS 托管关系型数据库NAS 做共享文件。器官是上层服务SLB 做负载均衡CDN 做加速短信、SSL 证书、镜像仓库这些是配套件。这个分层决定了你的上手顺序。先开 VPC再在 VPC 里划交换机然后创建 ECS 并绑定安全组最后才挂 OSS 和 RDS。顺序反了会怎样我见过有人先买了 ECS默认网络是经典网络后来想接 RDS 发现内网不通只能重建。现在阿里云新账号默认都是 VPC但老账号迁移时这个坑依然存在。选型上ECS 的规格族要看业务形态计算密集型选 c 系列内存型选 r 系列通用型选 g 系列。别一上来就买最高配公有云的好处就是能按量付费先压测跑出真实水位再转包年包月。RDS 同理测试期用基础版生产再上高可用版。2.2 用 CLI 跑通第一台 ECS 的最小命令图形控制台点几下就能开机器但要做可复现的部署建议直接用阿里云 CLI。先配置凭证再创建实例。下面这段是创建一台按量付费 ECS 并绑定安全组的最小流程。# 配置访问凭证AK/SK 从 RAM 控制台获取不要用主账号 AK aliyun configure set \ --profile default \ --mode AK \ --access-key-id your-access-key-id \ --access-key-secret your-access-key-secret \ --region cn-hangzhou # 查询可用区与实例规格确认目标区有库存 aliyun ecs DescribeZones --RegionId cn-hangzhou # 创建一台按量付费 ECS指定 VPC 交换机与安全组 aliyun ecs RunInstances \ --RegionId cn-hangzhou \ --ImageId ubuntu_22_04_x64_20G_alibase_20240101.vhd \ --InstanceType ecs.g6.large \ --SecurityGroupId sg-bp1xxxxxxxxxxxx \ --VSwitchId vsw-bp1xxxxxxxxxxxx \ --InstanceChargeType PostPaid \ --InternetMaxBandwidthOut 5 \ --Amount 1逻辑说明configure写入本地凭证文件后续命令自动读取DescribeZones用来确认规格在目标可用区有货避免创建时报库存不足RunInstances里InstanceChargeType设为PostPaid表示按量付费适合先验证。参数上ImageId要换成你所在区域实际可用的镜像 IDSecurityGroupId和VSwitchId必须属于同一个 VPC否则会报参数不匹配。InternetMaxBandwidthOut是公网出带宽按量付费下这个值直接影响账单测试期给 5Mbps 足够。创建完用aliyun ecs DescribeInstances查状态看到Running再去分配公网 IP 或绑定 EIP。这里有个血泪经验安全组默认只放行内网SSH 的 22 端口要手动加规则否则你会对着“连接超时”怀疑人生。2.3 安全组规则三条必须一开始就写对的安全组是公有云里最容易被忽视又最容易出事的组件。它是有状态的出方向默认全通入方向默认全拒。三条基础规则建议开箱就配第一条SSH 只放行你的固定出口 IP不要写0.0.0.0/0。第二条业务端口按需放行比如 80/443 对全网开放但数据库 3306 只对应用层安全组开放。第三条拒绝所有其他入站靠默认策略兜底。用 CLI 加规则# 放行指定 IP 的 SSH授权对象写具体网段而非 0.0.0.0/0 aliyun ecs AuthorizeSecurityGroup \ --RegionId cn-hangzhou \ --SecurityGroupId sg-bp1xxxxxxxxxxxx \ --IpProtocol tcp \ --PortRange 22/22 \ --SourceCidrIp 203.0.113.10/32 \ --Priority 1参数里Priority越小优先级越高SourceCidrIp支持单个 IP 加/32。很多人图省事写0.0.0.0/0结果机器上线几小时就被扫端口爆破这是公有云最经典的翻车场景。安全组规则改完立即生效不需要重启实例但已建立的连接不会中断排查时要注意这一点。3. 存储与数据库OSS 和 RDS 的接入姿势与参数3.1 OSS 的 Bucket 权限与 SDK 接入OSS 是公有云里性价比最高的存储图片、备份、日志、静态站点都能放。但它的权限模型比想象中细Bucket 有读写权限还有 RAM 策略和 STS 临时凭证。新手最容易犯的错是把 Bucket 设成公共读写等于把文件柜搬到马路上。正确做法是 Bucket 保持私有通过 SDK 用 AK 或 STS 访问。下面用 Python SDK 上传一个文件import oss2 # 使用 RAM 子账号的 AK不要用主账号 auth oss2.Auth(access-key-id, access-key-secret) # endpoint 按 Bucket 所在地域填写杭州为 oss-cn-hangzhou.aliyuncs.com bucket oss2.Bucket(auth, oss-cn-hangzhou.aliyuncs.com, my-bucket-name) # 上传本地文件指定对象键名 with open(report.pdf, rb) as f: bucket.put_object(docs/report.pdf, f) # 生成一个 60 秒有效的签名 URL用于临时分享 url bucket.sign_url(GET, docs/report.pdf, 60) print(url)逻辑说明oss2.Auth用 AK 初始化Bucket绑定 endpoint 和 Bucket 名。put_object的第二个参数是对象键可以带路径前缀模拟目录。sign_url生成带签名的临时链接适合给前端或第三方短时访问避免把 Bucket 开成公共读。参数上endpoint 必须和 Bucket 地域一致跨区访问会走公网且慢签名有效期单位是秒别设太长。如果要在 Maven 项目里拉 OSS SDK记得配阿里云仓库加速否则从中央仓库拉可能很慢mirror idaliyunmaven/id mirrorOf*/mirrorOf name阿里云公共仓库/name urlhttps://maven.aliyun.com/repository/public/url /mirror这段放在settings.xml的mirrors里mirrorOf写*表示代理所有仓库。配完再拉aliyun-sdk-oss依赖会快很多这是国内开发者的常规操作。3.2 RDS 连接与白名单内网才是正路RDS 托管了备份、主从、监控省掉大量运维。但它的网络访问有两条路内网和外网。生产环境必须走内网因为外网地址延迟高、有额外费用而且暴露面大。接入步骤先在 RDS 控制台把 ECS 所在 VPC 的网段加入白名单然后在应用里用内网地址连接。下面是一个连接串示例import pymysql conn pymysql.connect( hostrm-bp1xxxxxxxxxxxx.mysql.rds.aliyuncs.com, # 内网地址 port3306, userapp_user, passwordstrong-password, databaseapp_db, charsetutf8mb4, connect_timeout5 )参数说明host用 RDS 提供的内网连接地址不要用外网charset建议utf8mb4以支持完整 Unicodeconnect_timeout设短一点避免网络抖动时应用线程被拖死。白名单里填的是 ECS 的内网 IP 或网段不是公网 IP。如果连不上先查白名单再查安全组最后查 RDS 的 SSL 设置——有些实例强制 SSL客户端没带证书就会握手失败。3.3 阿里云 SSL 证书的申请与续期公网服务上 HTTPS 是底线。阿里云提供免费 DV 证书申请后在负载均衡或 Nginx 上配置。免费证书有效期一年到期要续很多人忘了续导致站点报警。申请流程在数字证书管理服务里提交域名做 DNS 验证签发后下载 Nginx 格式。配置片段server { listen 443 ssl; server_name example.com; ssl_certificate /etc/nginx/cert/example.com.pem; ssl_certificate_key /etc/nginx/cert/example.com.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; }参数上ssl_protocols关掉 TLSv1.0/1.1ssl_ciphers禁用弱套件。续期时替换 pem 和 key 后nginx -s reload即可不用停服务。建议把到期时间写进监控提前 30 天提醒这是最便宜的后悔药。4. 网络与流量入口SLB、CDN 和镜像仓库的落地细节4.1 SLB 监听配置与健康检查当一台 ECS 扛不住流量时SLB 是第一个该上的组件。它把请求分发到后端多台 ECS并做健康检查自动摘除故障节点。配置顺序创建 SLB 实例添加监听绑定后端服务器组设置健康检查。健康检查参数是关键。检查端口填业务端口检查路径填一个返回 200 的接口比如/health。间隔建议 2 秒超时 5 秒不健康阈值 3 次健康阈值 3 次。阈值太小会因偶发抖动误摘太大则故障切换慢。我一般把不健康阈值设 3健康阈值设 2兼顾灵敏和稳定。SLB 有公网和私网两种。公网 SLB 直接对外私网 SLB 放在 VPC 内给内部服务用。别把数据库挂在公网 SLB 后面那是把保险柜放门口。4.2 用阿里云镜像仓库托管容器镜像容器化部署时镜像仓库是必经环节。阿里云容器镜像服务提供个人版和企业版个人版免费但有限额企业版支持多地域同步和细粒度权限。推送镜像的流程# 登录镜像仓库密码在控制台设置 docker login --usernameyour-account registry.cn-hangzhou.aliyuncs.com # 给本地镜像打标签命名空间和仓库名按控制台创建 docker tag myapp:latest registry.cn-hangzhou.aliyuncs.com/my-namespace/myapp:v1.0.0 # 推送 docker push registry.cn-hangzhou.aliyuncs.com/my-namespace/myapp:v1.0.0逻辑说明docker login的账号是阿里云账号全名密码是独立设置的仓库密码不是登录密码。标签里的v1.0.0建议用语义化版本别只用latest否则回滚时找不到对应版本。推送后在 ECS 上docker pull同一地址即可拉取走内网会更快前提是 ECS 和仓库在同一地域。4.3 阿里云镜像加速与系统配置新开的 ECS 拉 Docker Hub 镜像经常慢配阿里云镜像加速器是常规操作。在/etc/docker/daemon.json里加{ registry-mirrors: [https://your-id.mirror.aliyuncs.com] }加速地址在容器镜像服务控制台能查到每个账号独立。改完systemctl daemon-reload systemctl restart docker生效。注意这个加速只对 Docker Hub 生效拉阿里云自己的仓库不需要它。系统层面阿里云 Linux 镜像默认已经配好了 yum/apt 源但如果你用的是自定义镜像记得检查/etc/apt/sources.list或/etc/yum.repos.d/是否指向阿里云内网源这能省下大量下载时间。5. 避坑与排查公有云上手最常见的五个翻车点5.1 现象ECS 能 ping 通但 SSH 连不上原因安全组没放行 22 端口或者放行了但源 IP 写错。还有一种情况是实例绑定了多个安全组规则取并集你以为没放行其实另一个组放行了或者反过来。解决先用aliyun ecs DescribeSecurityGroups查实例绑定的所有安全组逐个看入方向规则。确认 22 端口对当前出口 IP 开放。如果用了弹性公网 IP确认 EIP 已绑定到实例。排查时用telnet ip 22看端口通不通比盲目改规则快。5.2 现象RDS 连接报“白名单拒绝”原因ECS 的内网 IP 不在 RDS 白名单里或者白名单填的是公网 IP。RDS 白名单只认发起连接的源 IP内网访问填内网网段外网访问填公网 IP。解决在 ECS 上curl ifconfig.me查公网 IPip addr查内网 IP。生产环境优先走内网把 ECS 所在交换机网段加进白名单。改完白名单立即生效不用重启 RDS。5.3 现象OSS 上传报 403 AccessDenied原因AK 权限不足或者 Bucket 策略拒绝了操作。RAM 子账号默认没有任何权限需要显式授权。解决在 RAM 控制台给子账号绑定AliyunOSSFullAccess或自定义只含目标 Bucket 的策略。如果用了 STS 临时凭证检查凭证是否过期、策略是否覆盖目标路径。排查时用ossutil命令行工具测试它的报错比 SDK 更直白。5.4 现象SLB 后端 ECS 全部显示不健康原因健康检查路径返回非 200或者检查端口不对。常见的是应用只监听了 127.0.0.1SLB 从外部访问不到。解决确认应用监听0.0.0.0而非127.0.0.1。健康检查路径要返回 200 且不依赖登录态。用curl -I http://localhost:8080/health在 ECS 上自测再从另一台机器测内网连通性。安全组要放行 SLB 的健康检查源 IP 段。5.5 现象账单比预期高出一截原因按量付费的 ECS 忘了关公网带宽跑满或者 OSS 外网流出流量大。公有云的计费维度多稍不注意就超支。解决在费用中心设预算告警按量实例设自动释放时间。公网带宽优先用按使用流量计费配合 CDN 分摊。OSS 尽量走内网 endpoint外网流出是收费大头。养成每周看账单的习惯比月底被吓一跳强。6. 把公有云用顺的一个进阶习惯用标签和资源组管住混乱上手一段时间后你会发现真正的麻烦不是开通资源而是资源多了之后分不清谁是谁。ECS、RDS、OSS、SLB 散落在控制台各个角落账单混在一起离职同事开的机器没人认领。这时候标签和资源组就是救命稻草。我的习惯是每个资源创建时必打三个标签——envprod/staging/dev、owner负责人工号或邮箱、project项目代号。用 CLI 批量打标签# 给指定 ECS 实例打标签Key 和 Value 自定义 aliyun ecs TagResources \ --RegionId cn-hangzhou \ --ResourceType instance \ --ResourceId [i-bp1xxxxxxxxxxxx] \ --Tag.1.Key env \ --Tag.1.Value prod \ --Tag.2.Key owner \ --Tag.2.Value zhangsan \ --Tag.3.Key project \ --Tag.3.Value order-system逻辑说明ResourceId是 JSON 数组可以一次给多台实例打标签。Tag.N.Key/Value成对出现最多 20 对。打完标签后在控制台按标签筛选或者在费用中心按标签分摊账单一目了然。资源组则适合按部门或项目做权限隔离比如给外包团队只授权某个资源组避免他们看到全部资产。再进一步把标签策略和自动化脚本结合。比如每天定时扫描没有owner标签的实例发通知给管理员或者按envdev标签自动在夜间停止实例省下按量费用。这些不需要多复杂的工具阿里云 CLI 加一个 cron 就能跑。验证标签是否生效用aliyun ecs ListTagResources反查。如果发现标签没打上先确认资源类型拼写正确instance对应 ECSdisk对应云盘类型写错会静默失败。最后说个我自己的教训早期图省事所有资源都堆在一个资源组里结果一次误操作把生产库的 RDS 释放了因为没有标签区分环境回收站里也认不出哪个是生产。从那以后我把“创建即打标签”写进了团队的上云检查清单宁可多花十秒也不给自己留这种没有后悔药的坑。希望帮到你。本文还有配套的精品资源点击获取