ManusAI对象存储OSS配置需完成服务开通、RAM子用户创建与凭证管理、专用Bucket创建(命名规范、地域一致、标准存储、私有权限、开启版本控制与KMS加密)、内网Endpoint配置及网络连通性验证、Secret或RAM角色凭证注入、以及读写删三步验证。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

为ManusAI部署配置对象存储OSS,需确保其能安全、高效地读写模型权重、缓存文件、日志快照及用户上传的多模态素材(如图像、语音片段、结构化文档),且必须适配云原生环境中的弹性伸缩与服务发现机制。
确认OSS服务可用性与权限基线
登录阿里云控制台 → 进入“对象存储OSS”产品页 → 检查右上角服务状态是否为“已开通”。若未开通,点击“立即开通”并勾选协议完成激活;【未实名认证的账号无法创建Bucket或调用SDK,此步不可跳过】。
进入“访问控制RAM” → “用户管理” → 创建专用子用户(如manus-oss-operator)→ 为其附加系统策略AliyunOSSFullAccess;不建议直接使用主账号AK,避免密钥泄露导致全量数据失控。
记录该子用户的AccessKey ID与AccessKey Secret,后续将注入Kubernetes Secret,而非硬编码在ConfigMap中。
创建专用于ManusAI的Bucket
在OSS控制台左侧导航栏点击“Bucket列表” → “创建Bucket”。
Bucket名称输入manus-prod-store(必须小写、3–63字符、仅含字母/数字/短横线、首尾非短横线);【名称创建后永久不可修改,命名错误只能清空后重建】。
地域选择与ManusAI后端Pod所在ECS或ACK集群完全一致,例如集群部署在华东2(上海),则Bucket地域必须选“华东2”,否则将强制走外网,产生持续流量费用且延迟飙升。
存储类型选“标准存储”;读写权限设为“私有”;版本控制开启;服务器端加密选“KMS托管密钥”——ManusAI加载大模型时需校验完整性,KMS加密可防止密钥明文落盘。
配置OSS Endpoint与网络连通性
进入刚创建的Bucket → “概览”页 → 复制“内网Endpoint”(形如oss-cn-shanghai-internal.aliyuncs.com);该地址仅限同地域阿里云资源访问,ManusAI服务Pod必须部署在同一VPC内才能生效。
若ManusAI运行在ACK集群中,在集群Worker节点安全组出方向规则中,放行目标OSS内网Endpoint的443端口;若使用PrivateZone,可将Endpoint映射为内部域名oss.manus.internal,避免硬编码IP变动风险。
统一LLM网关 - 一个API对接70+AI模型,使用单一API密钥即可调用GPT、Claude、Gemini、Qwen、Deepseek、Grok等主流模型。
测试连通性:kubectl exec -it manus-pod-name -- sh -c "curl -I https://manus-prod-store.oss-cn-shanghai-internal.aliyuncs.com";返回HTTP 403表示网络通但鉴权未配置,返回超时则需检查VPC路由或安全组。
注入OSS凭证至ManusAI容器环境
方法一:通过Kubernetes Secret注入
kubectl create secret generic manus-oss-cred \
--from-literal=ALIYUN_OSS_ENDPOINT=https://oss-cn-shanghai-internal.aliyuncs.com \
--from-literal=ALIYUN_OSS_BUCKET=manus-prod-store \
--from-literal=ALIYUN_OSS_ACCESS_KEY_ID=xxx \
--from-literal=ALIYUN_OSS_ACCESS_KEY_SECRET=yyy \
-n manus-ns
在ManusAI Deployment的container envFrom下引用该Secret,确保env变量自动注入容器内部。
方法二:使用RAM角色绑定(推荐生产环境)
为ACK集群Worker节点关联RAM角色(如ack-worker-oss-role)→ 在该角色权限策略中添加oss:GetObject、oss:PutObject、oss:ListObjectsV2最小集 → ManusAI Pod无需挂载AK,SDK自动从ECS元数据服务获取临时Token,有效期自动轮换,杜绝密钥长期暴露风险。
验证ManusAI对OSS的读写能力
第一步:在ManusAI服务中触发一次模型缓存写入,例如调用/v1/models/load接口加载deepseek-v3.2模型;观察日志是否输出[OSS] PUT success: /models/deepseek-v3.2/config.json。
第二步:手动上传一个测试文件到Bucket根目录,文件名为health-check.txt,内容为“OK”;然后调用ManusAI内置健康检查API(如GET /api/v1/storage/health),返回体中应包含"oss_status":"connected"且last_modified时间戳与上传时间一致。
第三步:删除该测试文件;再次调用健康检查,响应中oss_status仍为connected,但last_modified字段清空或返回null——证明写权限正常,删权限也已生效。
















