Cette rubrique explique comment différents rôles, tels qu’un administrateur RAM ou l’utilisateur RAM lui-même, peuvent modifier le mot de passe de connexion d’un utilisateur RAM via la console ou en appelant une API. Cette procédure permet de renouveler régulièrement les mots de passe pour respecter les exigences de sécurité, ou de réinitialiser un mot de passe oublié, expiré ou ayant verrouillé le compte de l’utilisateur.
Impacts
La modification du mot de passe de connexion d’un utilisateur RAM a les impacts suivants. Effectuez cette opération pendant les heures creuses.
Déconnexion forcée de la console : toutes les sessions de console actives de l’utilisateur RAM sont immédiatement interrompues. L’utilisateur doit se reconnecter avec le nouveau mot de passe.
Interruption des sessions associées : toutes les sessions actives des rôles RAM que l’utilisateur a endossés sont également interrompues.
AccessKeys non affectés : les AccessKeys de l’utilisateur ne sont pas impactés.
Détection et blocage des mots de passe faibles
Lorsque vous créez ou modifiez le mot de passe de connexion d’un utilisateur RAM, Resource Access Management (RAM) le compare à une bibliothèque de mots de passe faibles constamment mise à jour. Cette vérification utilise une comparaison chiffrée pour identifier et bloquer les mots de passe faibles à haut risque. Alibaba Cloud n’accède pas, ne transmet pas et ne stocke pas les mots de passe en texte clair. RAM peut bloquer un mot de passe s’il est identifié comme faible, même s’il respecte les exigences de complexité. Pour savoir comment configurer une politique de mot de passe, consultez Définir la politique de mot de passe pour les utilisateurs RAM.
Console
-
Moment de la détection : la vérification est déclenchée lorsque vous sélectionnez Custom Password et que vous envoyez la modification. Les mots de passe générés automatiquement ne font pas l’objet d’une vérification de faiblesse. Cela s’applique aux scénarios suivants :
Un administrateur crée un nouvel utilisateur et définit un mot de passe de connexion.
Un administrateur réinitialise le mot de passe de connexion d’un utilisateur.
Un utilisateur doit réinitialiser son mot de passe lors de sa première connexion ou après son expiration.
Un utilisateur modifie volontairement son propre mot de passe de connexion.
Comportement de blocage : si un mot de passe est identifié comme faible, le système le bloque et vous invite à en saisir un autre. Vous devez entrer un nouveau mot de passe qui respecte la politique de complexité et qui n’est pas considéré comme faible.
API
Prérequis : vous devez activer Block risk passwords when setting passwords through API dans la politique de mot de passe. Cette option est désactivée par défaut. Pour plus d’informations, consultez Définir la politique de mot de passe pour les utilisateurs RAM.
Opérations API concernées : CreateLoginProfile, UpdateLoginProfile et ChangePassword. Si cette fonctionnalité est activée, l’appel API échoue lorsqu’un mot de passe faible est fourni pour le paramètre
PasswordouNewPassword.-
Réponse d’erreur : l’API renvoie le code d’erreur
InvalidParameter.RiskPassword.Weak, indiquant que le mot de passe est faible.{ "RequestId": "7348E639-3A47-593D-9914-D7A9729D****", "HostId": "ims.aliyuncs.com", "Code": "InvalidParameter.RiskPassword.Weak", "Message": "The specified password was detected as a weak password, please set a stronger password.", "Recommend": "https://api.aliyun.com/troubleshoot?q=InvalidParameter.RiskPassword.Weak&product=Ims&requestId=7348E639-3A47-593D-9914-D7A9729D****" }
Modifier le mot de passe en tant qu’administrateur RAM
En tant que compte Alibaba Cloud ou utilisateur RAM disposant des autorisations d’administrateur RAM (AliyunRAMFullAccess), vous pouvez définir un mot de passe initial pour un utilisateur RAM ou réinitialiser un mot de passe oublié.
Console
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, accédez à .
Sur la page Users, cliquez sur le nom de l’utilisateur RAM cible.
-
Sous l’onglet Authentication, vous pouvez gérer les identifiants de connexion de l’utilisateur. Par mesure de sécurité, RAM ne vous permet pas de consulter un mot de passe existant ; vous pouvez uniquement le réinitialiser. Le bouton affiché dépend de l’état de l’utilisateur :
Si la connexion à la console n’a pas été configurée pour l’utilisateur, comme décrit dans Gérer les paramètres de connexion à la console pour un utilisateur RAM, cliquez sur Enable Console Logon pour définir un mot de passe de connexion initial.
Si la connexion à la console est déjà activée pour l’utilisateur, cliquez sur Modify Logon Settings pour modifier le mot de passe de l’utilisateur RAM.
-
Dans le panneau Modify Logon Settings qui s’affiche, configurez un nouveau mot de passe dans la section Set Logon Password.
Sélectionnez Keep Current Password Unchanged pour ne rien modifier au mot de passe.
-
Sélectionnez Automatically Regenerate Default Password pour que le système génère un nouveau mot de passe. Notez ce nouveau mot de passe et conservez-le en toute sécurité.
ImportantLe mot de passe généré automatiquement n’est affiché qu’une seule fois. Il ne peut pas être récupéré après la fermeture du panneau. Copiez-le immédiatement et transmettez-le de manière sécurisée à l’utilisateur.
-
Sélectionnez Reset Custom Password et saisissez un nouveau mot de passe. Le nouveau mot de passe doit respecter la politique de complexité actuelle. La politique de mot de passe par défaut d’Alibaba Cloud exige une longueur comprise entre 8 et 32 caractères. Pour afficher ou modifier la politique de mot de passe, consultez Définir la politique de mot de passe pour les utilisateurs RAM.
RemarqueLes mots de passe personnalisés font l’objet d’une vérification de faiblesse. Si un mot de passe faible est détecté, la console bloque la modification. Pour plus d’informations, consultez Détection et blocage des mots de passe faibles.
(Facultatif) Dans la section Password Reset, sélectionnez Required at Next Logon. Cette option est utile lors de la transmission sécurisée d’un mot de passe initial à un utilisateur.
Cliquez sur OK.
API
Appelez l’opération GetPasswordPolicy ou connectez-vous à la console pour vérifier la politique de complexité des mots de passe pour les utilisateurs RAM de votre compte. Pour plus d’informations, consultez Définir la politique de mot de passe pour les utilisateurs RAM.
-
Selon l’état de l’utilisateur :
Si la connexion à la console n’a pas été configurée pour l’utilisateur, comme décrit dans Gérer les paramètres de connexion à la console pour un utilisateur RAM, appelez l’opération CreateLoginProfile pour définir un mot de passe de connexion initial.
Si la connexion à la console est déjà activée pour l’utilisateur, appelez l’opération UpdateLoginProfile et fournissez le nouveau mot de passe dans le paramètre
Password.
Lorsque vous appelez l’opération CreateLoginProfile ou UpdateLoginProfile, si l’option Block risk passwords when setting passwords through API est activée pour votre compte, l’appel API échoue si un mot de passe faible est fourni dans le paramètre Password. Pour plus d’informations, consultez Détection et blocage des mots de passe faibles.
Modifier votre propre mot de passe
Si votre administrateur RAM autorise les utilisateurs RAM à gérer leurs propres mots de passe et que vous vous souvenez de votre mot de passe de connexion actuel, vous pouvez vous connecter à la console pour modifier votre mot de passe.
Prérequis
Votre administrateur RAM doit avoir activé le paramètre Allow users to manage password. Cette option est activée par défaut. Si elle est désactivée, vous ne pouvez pas modifier votre propre mot de passe. Vous devez contacter votre compte Alibaba Cloud ou un administrateur RAM disposant des autorisations AliyunRAMFullAccess pour activer ce paramètre. Pour plus d’informations, consultez Gérer les paramètres de sécurité pour les utilisateurs RAM.
Console
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, accédez à Settings. Dans la section Security, cliquez sur Modify pour configurer le paramètre Allow users to manage password.
API
Appelez l’opération SetSecurityPreference et définissez le paramètre AllowUserToChangePassword sur true.
Modifier votre mot de passe
Console
En tant qu’utilisateur RAM, accédez à la page Connexion utilisateur RAM et connectez-vous.
Placez le curseur sur votre photo de profil dans le coin supérieur droit et cliquez sur Security SettingsSecurity.
Dans la section Login Profile, cliquez sur Change Password à droite de Password Management.
-
Saisissez votre ancien mot de passe et votre nouveau mot de passe, puis cliquez sur OK.
RemarqueLe nouveau mot de passe fait l’objet d’une vérification de faiblesse. Si un mot de passe faible est détecté, la console bloque la modification. Pour plus d’informations sur les règles et le comportement, consultez Détection et blocage des mots de passe faibles.
API
Appelez l’opération ChangePassword.
Lorsque vous appelez l’opération ChangePassword, si l’option Block risk passwords when setting passwords through API est activée pour votre compte, l’appel API échoue si un mot de passe faible est fourni dans le paramètre NewPassword. Pour plus d’informations, consultez Détection et blocage des mots de passe faibles.