Vous pouvez configurer des politiques de sécurité uniformes pour tous les utilisateurs RAM associés à votre compte Alibaba Cloud afin d'établir une base de référence sécurisée. Les politiques disponibles incluent les paramètres de sécurité globaux, l'authentification multifacteur (MFA) et le contrôle d'accès réseau.
Procédure
Connectez-vous à la RAM console en utilisant votre compte Alibaba Cloud ou un utilisateur RAM disposant d'autorisations administratives, telles que la politique
AliyunRAMFullAccess.-
Dans le volet de navigation de gauche, sélectionnez Settings. Vous pouvez configurer les politiques dans les sections Security, MFA et Network Access Control.
RemarqueTous les paramètres s'appliquent à l'ensemble des utilisateurs RAM de votre compte. Évaluez soigneusement les risques liés aux configurations sensibles, comme Allow users to manage AccessKey.
Paramètres de sécurité globaux
Gérez les autorisations permettant aux utilisateurs RAM de modifier leurs propres identifiants (mots de passe, appareils MFA et AccessKeys) et définissez les cycles de vie des sessions de connexion et des identifiants inactifs.
Dans la section Security, cliquez sur Modify, configurez les paramètres décrits dans le tableau suivant, puis cliquez sur OK.
|
Paramètre |
Description |
Recommandation |
|
Allow users to manage password |
Si vous sélectionnez Enable, les utilisateurs RAM peuvent gérer leurs propres mots de passe de connexion. Ce paramètre est défini sur Enable par défaut. |
|
|
Allow users to manage MFA devices |
Lorsque vous choisissez Enable, les utilisateurs RAM ont la possibilité d'associer ou de dissocier leurs propres appareils MFA. La valeur par défaut de ce paramètre est Enable. |
|
|
Allow users to manage AccessKey |
En sélectionnant Enable, tous les utilisateurs RAM peuvent gérer leurs propres AccessKeys, y compris les créer, les désactiver et les supprimer. Ce paramètre est désactivé par défaut. |
Dans les environnements de production, il est recommandé de désactiver ce paramètre pour permettre aux administrateurs RAM de gérer et de faire tourner les AccessKeys de manière centralisée. |
|
Login session duration |
Durée de la session de connexion à la console pour un utilisateur RAM. Unité : heures. Valeurs valides : 1 à 24. Valeur par défaut : 6. Remarque
Lorsqu'un utilisateur se connecte à la console en endossant un rôle RAM ou via une SSO basée sur les rôles, la durée de la session est également limitée par le paramètre Login session duration. La durée effective de la session ne dépassera pas cette valeur. Pour plus d'informations, consultez Endosser un rôle RAM et Réponse SAML pour la SSO basée sur les rôles. |
Pour concilier praticité et sécurité, nous suggérons de définir cette valeur sur la durée d'une journée de travail standard, soit 8 heures. |
|
Allow to keep login session for a long time |
En activant l'option Enable, les utilisateurs RAM peuvent rester connectés dans l'application Alibaba Cloud et le client Alibaba Cloud ECS pendant une durée maximale de 90 jours. Ce paramètre est désactivé par défaut. Remarque
Si Alibaba Cloud Security détecte une connexion anormale, la session est immédiatement invalidée et l'utilisateur doit se reconnecter. |
Cette configuration convient aux utilisateurs nécessitant un accès prolongé pour gérer des ressources depuis des appareils mobiles ou des clients. |
|
Allow users to login with passkey |
Si vous activez Enable, les utilisateurs RAM peuvent se connecter à Alibaba Cloud à l'aide d'une clé d'accès associée. Pour plus d'informations sur les clés d'accès, consultez Qu'est-ce qu'une clé d'accès ? Ce paramètre est réglé sur Enable par défaut. |
Nous préconisons d'activer (Enable) cette fonctionnalité pour renforcer la sécurité et faciliter la connexion. |
|
Durée maximale d'inactivité utilisateur |
Nombre maximal de jours pendant lesquels un utilisateur RAM peut rester inactif avant que son accès à la console (hors authentification unique) ne soit automatiquement désactivé. Valeurs valides : 730, 365, 180 ou 90 jours. Valeur par défaut : 365 jours. Date d'effet : Le paramètre prend effet le lendemain (UTC+8). Remarque
Un utilisateur RAM ne peut plus se connecter à la console si les deux conditions suivantes sont remplies :
|
Une valeur de 90 ou 180 jours est recommandée pour nettoyer rapidement les comptes inactifs et réduire les risques de sécurité. |
|
Durée maximale d'inactivité AccessKey |
Nombre maximal de jours pendant lesquels une AccessKey d'un compte Alibaba Cloud ou d'un utilisateur RAM peut rester inactive avant d'être automatiquement désactivée. Valeurs valides : 730, 365, 180 ou 90 jours. Valeur par défaut : 730 jours. Date d'effet : Le paramètre prend effet le lendemain (UTC+8). Remarque
Une AccessKey est désactivée si les deux conditions suivantes sont réunies :
Une AccessKey désactivée peut être réactivée dans la RAM console. Accédez à Identities > Users, recherchez l'utilisateur RAM concerné et cliquez sur Enable dans la section AccessKey. Après avoir réactivé l'AccessKey, assurez-vous qu'elle est utilisée pour effectuer au moins un appel API valide dans les 7 jours afin que son statut soit mis à jour. Dans le cas contraire, l'AccessKey sera automatiquement désactivée à nouveau. Nous vous conseillons de créer une nouvelle AccessKey pour assurer la rotation. |
Il est recommandé de fixer cette valeur à 90 jours pour désactiver rapidement les AccessKeys inutilisées et prévenir toute utilisation frauduleuse en cas de compromission. |
Paramètres d'authentification multifacteur (MFA)
L'authentification multifacteur ajoute une seconde couche de sécurité pour les connexions des utilisateurs et les opérations sensibles. Configurez une politique MFA globale pour appliquer des exigences d'authentification cohérentes.
Dans la section MFA, cliquez sur Modify, configurez les paramètres selon le tableau ci-dessous, puis cliquez sur OK.
|
Paramètre |
Description |
|
Allowed MFA devices |
Méthodes d'authentification secondaire disponibles pour les utilisateurs RAM lors de la connexion à la console ou d'opérations sensibles :
Toutes les options sont sélectionnées par défaut. |
|
MFA for RAM user sign-in |
Détermine s'il faut imposer l'authentification multifacteur à tous les utilisateurs RAM lors de la connexion par nom d'utilisateur et mot de passe :
L'option sélectionnée par défaut est Force all users. |
|
Allow to remember MFA validation for 7 days |
En choisissant Enable, les utilisateurs ne seront plus invités à fournir une validation MFA pendant 7 jours lors de connexions depuis le même appareil. Cet état mémorisé est invalidé si un autre utilisateur RAM se connecte depuis le même appareil. Ce paramètre est désactivé par défaut. |
Paramètres de contrôle d'accès réseau
La section Network Access Control permet de restreindre l'accès à votre compte Alibaba Cloud à des adresses IP sources spécifiques, créant ainsi une frontière de sécurité essentielle.
Avant de configurer le Network Access Control, ajoutez une adresse IP stable et contrôlée (telle que l'IP de sortie de votre réseau bureautique) à la liste d'autorisation. Celle-ci servira de point d'accès d'urgence si une mauvaise configuration empêche tous les utilisateurs de se connecter.
Si un utilisateur RAM ne peut pas se connecter en raison d'une restriction IP, contactez un administrateur pour qu'il se connecte avec le compte Alibaba Cloud et modifie le masque de connexion.
Dans la section Network Access Control, configurez les paramètres décrits dans le tableau suivant, puis cliquez sur OK.
Cliquez sur Modify en regard du paramètre cible pour ouvrir la page de configuration.
|
Paramètre |
Description |
|
Allowed network address while sign-in |
Adresses IP sources depuis lesquelles les utilisateurs peuvent se connecter à la console en utilisant un mot de passe ou une SSO. Laissez ce champ vide pour autoriser l'accès depuis n'importe quelle adresse IP. Format : Seules les adresses IPv4 sont prises en charge. Séparez plusieurs adresses par une espace, une virgule ou un point-virgule. Limite : Vous pouvez ajouter jusqu'à 200 adresses IP. |
|
Allowed network address while calling APIs by AccessKey |
|