You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

域名命名GCP存储桶SSL问题求助:无法通过HTTPS安全访问

GCP存储桶自定义域名HTTPS配置问题解决指南

核心问题根源

直接通过CNAME将自定义域名指向c.storage.googleapis.com时,浏览器会验证Google存储服务的SSL证书(对应*.storage.googleapis.com),而非你自己的域名证书,同时存储桶默认允许HTTP访问,这就是显示“不安全”的原因。

解决步骤

1. 确认存储桶命名合规

你已完成这一步:存储桶名称与自定义域名(media.dev.example.com、media.qa.example.com、media.example.com)完全匹配,这是自定义域名配置的必要前提,无需调整。

2. 配置Cloud CDN + HTTPS负载均衡器(关键步骤)

GCP存储桶无法直接绑定自定义SSL证书,必须通过负载均衡器代理流量:

  • 创建后端存储桶:将你的三个GCP存储桶分别关联到对应的后端资源
  • 创建URL映射:将每个自定义域名映射到对应的后端存储桶
  • 创建HTTPS负载均衡器:在前端配置中绑定你已有的SSL证书(确保证书覆盖example.com及所有子域名*.example.com)
  • 更新DNS记录:将原指向c.storage.googleapis.com的CNAME记录,修改为指向负载均衡器的前端IP对应的域名(或直接配置A/AAAA记录指向负载均衡器IP)

3. 强制HTTPS访问

  • 在负载均衡器前端配置中开启HTTP到HTTPS重定向,自动将所有HTTP请求转为HTTPS
  • 在存储桶权限设置中,通过Bucket Policy或IAM规则限制仅允许HTTPS访问,禁止直接HTTP请求

4. 验证配置

  • 等待DNS记录生效(TTL生效时间通常1-5分钟)
  • 访问自定义域名(如https://media.example.com),检查浏览器地址栏是否显示安全锁标识
  • 打开存储桶内文件的访问链接,确认链接以https://开头

常见避坑点

  • 禁止直接CNAME指向c.storage.googleapis.com:此方式只能使用Google的SSL证书,会因域名不匹配触发浏览器安全提示
  • 确保SSL证书覆盖所有子域名:若证书仅包含example.com,未包含*.example.com,三级子域名(如media.dev.example.com)会出现证书无效问题
  • 严格控制存储桶权限:避免给存储桶设置公共HTTP访问权限,确保流量仅通过负载均衡器的HTTPS通道访问

内容的提问来源于stack exchange,提问作者AliOz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.16 05:02:13