Identités et autorisations
Configurez votre compte Alibaba Cloud selon le principe du moindre privilège.
Accordez des permissions aux groupes d'utilisateurs afin de séparer les responsabilités et de simplifier la gestion des modifications d'autorisations.
Accédez aux ressources cloud en tant qu'utilisateur RAM (Resource Access Management) plutôt que via votre compte Alibaba Cloud, et associez les politiques d'autorisation appropriées à cet utilisateur RAM.
Accédez aux ressources cloud en utilisant un rôle d'instance ou un jeton STS (Security Token Service) au lieu de la paire AccessKey de votre compte Alibaba Cloud ou de l'utilisateur RAM, et limitez les permissions accordées au strict nécessaire.
Passez régulièrement en revue et supprimez les utilisateurs RAM, les rôles RAM, les permissions, les clés ou les identifiants qui ne sont plus nécessaires. Effectuez une rotation régulière des clés pour les utilisateurs RAM et les applications.
Ne divulguez pas votre ID AccessKey ni votre secret AccessKey. N'intégrez pas de paires AccessKey en clair dans le code et ne les exposez pas sur des plateformes externes telles que GitHub. Évitez de stocker les identifiants dans des emplacements accessibles par d'autres utilisateurs.
Modifiez votre mot de passe régulièrement et assurez-vous qu'il respecte les exigences de complexité.
Utilisez un mot de passe unique et complexe pour votre compte Alibaba Cloud, différent de ceux utilisés sur d'autres plateformes, afin de prévenir les risques de sécurité transversaux liés aux fuites de mots de passe. Ne réutilisez pas le même mot de passe ou la même paire de clés pour différents comptes sur un même hôte.
Surveillance et audit
Auditez régulièrement les opérations effectuées sur le compte.
Utilisez des services Alibaba Cloud tels qu'ActionTrail pour enregistrer les opérations de console et les journaux d'appels API pour votre compte Alibaba Cloud.