腾讯云 COS 配置
创建私有 COS 桶、专用密钥与跨域规则
1. 创建存储桶
开通腾讯云对象存储 COS,创建专用私有读写 Bucket。记录包含 APPID 后缀的完整桶名和地域标识,例如 ap-beijing
不要省略桶名末尾的数字后缀,不要把访问域名完整粘贴到只要求 Bucket 名的输入框中
2. 配置访问账号
使用 CAM 专用子账号的 SecretId、SecretKey,并把权限限定到自己的密码桶和 password-xl/* 对象前缀。当前客户端需要读取、写入、查询对象元信息/ETag,并在相应清理操作中删除对象
通过 CAM 策略生成器选择相应对象操作,例如 GetObject、PutObject、HeadObject、DeleteObject,并限定实际地域、账号和 Bucket 资源。COS 资源标识包含账号/APPID 信息,不能把 OSS 策略直接复制到 COS
保存密钥时不要放到公开文档、聊天截图或源码仓库。没有必要给子账号分配全账户管理员权限
3. 设置 CORS
在 COS Bucket 的跨域访问配置中添加规则:
| 项目 | 建议配置 |
|---|---|
| 允许来源 | 实际页面来源,例如 https://password-xl.cn |
| 允许方法 | GET、PUT、HEAD、DELETE |
| 允许请求头 | * 或经验证的实际签名请求头集合 |
| 暴露响应头 | ETag |
多个来源按控制台支持的方式分别填写。不要用设置公共访问权限的方式处理 CORS。桌面客户端和自托管页面的请求来源可能不同,排障时查看浏览器/客户端报出的真实 Origin
4. 登录和验证
在 password-XL 选择“腾讯云 COS”,输入 SecretId、SecretKey、完整 Bucket 名和地域。空库创建主密码,已有库使用原主密码
保存测试记录,退出后重新连接;再从第二台设备使用相同配置验证读取。只有页面能打开不代表 COS 写入已经成功
更新、迁移与问题处理
密钥轮换先验证新密钥再停用旧密钥。跨地域或换桶迁移推荐导出 JSON、连接目标空库后恢复,并抽样核对;旧桶保留到验证完成
403 先查策略和桶归属;地域错误先核对 ap-... 标识;CORS 错误核对来源、方法和 ETag;保存冲突先刷新读取新状态。参考 COS 官方文档核对控制台字段