Anda dapat mengonfigurasi kebijakan kata sandi terpadu untuk semua Pengguna RAM di Akun Alibaba Cloud guna meningkatkan keamanan login dan memenuhi persyaratan kepatuhan perusahaan. Kebijakan ini mencakup panjang kata sandi, periode validitas, pemeriksaan riwayat, dan lainnya.
Kebijakan kata sandi merupakan pengaturan global tingkat akun. Setelah dimodifikasi, kebijakan ini berlaku untuk semua Pengguna RAM dalam Akun Alibaba Cloud saat ini. RAM tidak mendukung kebijakan kata sandi yang berbeda untuk kelompok pengguna atau Pengguna individu yang berbeda.
Catatan penggunaan
Sebelum mengonfigurasi kebijakan kata sandi, perhatikan hal-hal berikut:
-
Cakupan kebijakan: Kebijakan kata sandi hanya berlaku untuk Pengguna RAM yang login ke Konsol menggunakan username dan password. Kebijakan ini tidak berpengaruh pada akses programatik yang menggunakan AccessKey.
-
Kapan perubahan kebijakan mulai berlaku: Setelah Anda mengubah kebijakan kata sandi—misalnya dengan menambah panjang minimal kata sandi atau menetapkan periode kedaluwarsa—pengguna yang sudah ada tidak langsung dipaksa mengganti kata sandinya. Kebijakan baru akan berlaku saat pengguna berikutnya mengganti kata sandinya, baik ketika diminta saat login maupun dengan mereset secara manual.
-
Skenario login khusus:
-
Integrasi SSO: Jika perusahaan Anda menggunakan penyedia identitas (IdP) untuk integrasi Single Sign-On (SSO) dengan Alibaba Cloud, Anda tidak perlu menetapkan kata sandi login untuk Pengguna RAM. Namun, jika Anda tetap menetapkan kata sandi untuk Pengguna RAM tersebut, kata sandi tersebut harus mematuhi kebijakan ini dan dapat digunakan untuk login jika SSO dinonaktifkan.
-
Alibaba Cloud tidak menyimpan kata sandi Anda dalam teks biasa. Sebaliknya, sistem menyimpan nilai hash yang telah diberi salt melalui enkripsi satu arah. Nilai ini tidak dapat dikembalikan menjadi kata sandi aslinya, sehingga menjamin keamanan kata sandi Anda.
Prosedur
Sebagai akun root atau Pengguna RAM dengan izin administrator RAM (AliyunRAMFullAccess), Anda dapat mengonfigurasi atau memodifikasi kebijakan kata sandi terpadu untuk semua Pengguna RAM.
Konsol
-
Login ke RAM console.
-
Pada halaman Settings, di bagian Password Policy, klik Modify untuk mengonfigurasi aturan kata sandi.
-
Klik OK.
API
-
Panggil GetPasswordPolicy untuk melihat kebijakan kata sandi saat ini.
-
Panggil SetPasswordPolicy untuk memodifikasi kebijakan kata sandi.
Parameter kebijakan kata sandi
|
Parameter |
Deskripsi |
Bawaan |
Rekomendasi |
|
Length |
Kata sandi harus terdiri dari 8 hingga 32 karakter. Panjang minimum dapat dikonfigurasi. Nilai valid: 8 hingga 32. Nilai bawaan: 8. Panjang maksimum tetap 32 karakter dan tidak dapat dikonfigurasi. |
8 |
|
|
Charset |
Jenis karakter yang harus dimuat oleh kata sandi. Anda dapat mewajibkan satu atau lebih dari berikut ini: huruf kapital, huruf kecil, angka, dan karakter khusus. |
Disabled |
Kami merekomendasikan Anda memilih minimal tiga jenis karakter. |
|
Different Characters |
Jumlah minimum karakter unik yang diperlukan dalam kata sandi. Nilai maksimum: 8. Misalnya, jika Anda menetapkan nilai ini ke 3, kata sandi seperti |
Disabled |
Tetapkan nilai ini ke 4 atau lebih tinggi untuk mencegah kata sandi lemah yang dibentuk dari pengulangan karakter. |
|
Do Not Contain Username |
Melarang kata sandi mengandung username. |
Disabled |
Kami merekomendasikan Anda mengaktifkan pengaturan ini. |
|
Disable Logon after Password Expiration |
Mengontrol apakah pengguna dengan kata sandi kedaluwarsa dapat login ke Konsol untuk menggantinya. Jika diaktifkan, pengguna diblokir dari login dan harus menghubungi administrator untuk mereset kata sandinya. |
Disabled |
Menetapkan Password Max Age atau Initial Password Max Age dapat menyebabkan beberapa kata sandi kedaluwarsa segera. Untuk menghindari gangguan login, kami merekomendasikan agar Anda tidak mengaktifkan pengaturan ini saat menyesuaikan periode validitas tersebut. |
|
Password Max Age |
Jumlah hari suatu kata sandi tetap valid sebelum kedaluwarsa. Maksimum: 1095 hari. Catatan
Mereset kata sandi akan memulai ulang periode validitasnya. |
Disabled |
Kami merekomendasikan periode 90 hari atau kurang. |
|
Initial Password Max Age |
Jumlah hari suatu initial password tetap valid. Jika pengguna tidak melakukan login pertama kali dalam periode ini, kata sandi tersebut kedaluwarsa. Anda dapat menetapkan periode dari 0 hingga 90 hari. Nilai 0 menonaktifkan kebijakan ini. |
14 hari |
Kami merekomendasikan mempertahankan nilai bawaan 14 hari. Periode validitas kata sandi awal sebaiknya tidak melebihi periode validitas kata sandi. |
|
Do Not Repeat History |
Melarang pengguna menggunakan kembali N kata sandi terakhir. Nilai maksimum N adalah 24. |
Disabled |
|
|
Max Attempts |
Jumlah percobaan login gagal berturut-turut dalam satu jam yang menyebabkan akun terkunci selama satu jam. Durasi penguncian satu jam merupakan nilai bawaan sistem yang tetap dan tidak dapat diubah. Maksimum: 32. Catatan
Mereset kata sandi akan menghapus hitungan percobaan login gagal. Pengaturan ini hanya berlaku untuk Pengguna RAM. Akun Alibaba Cloud tidak memiliki batas jumlah percobaan ulang kata sandi, dan percobaan login gagal berturut-turut tidak akan mengunci akun Alibaba Cloud. |
Disabled |
Kami merekomendasikan maksimal 5 percobaan. |
|
Intercept Risk Password From API |
Jika diaktifkan, sistem akan menilai kata sandi yang ditetapkan melalui parameter |
Disabled |
Sebelum mengaktifkan pengaturan ini, tinjau skrip dan program otomatisasi yang ada untuk memastikan kata sandi yang ditetapkan dapat lolos penilaian risiko. Setelah fitur ini diaktifkan, pemanggilan API yang mencoba menetapkan kata sandi lemah akan gagal, yang dapat mengganggu alur kerja pembuatan pengguna atau reset kata sandi. |
Jika akun Pengguna RAM terkunci karena terlalu banyak percobaan login gagal berturut-turut, Anda dapat membuka kuncinya dengan salah satu metode berikut:
-
Tunggu hingga masa penguncian berakhir: Akun akan secara otomatis dibuka setelah satu jam. Pengguna kemudian dapat login kembali dengan kata sandi yang benar.
-
Reset kata sandi pengguna: Selama masa penguncian, pemilik Akun Alibaba Cloud atau administrator RAM dapat mereset kata sandi logon Pengguna RAM tersebut. Mereset kata sandi akan segera membuka kunci akun. Untuk informasi lebih lanjut, lihat Change the login password for a RAM user.