Untuk meningkatkan keamanan masuk semua Pengguna RAM dalam Akun Alibaba Cloud Anda serta memenuhi persyaratan keamanan dan kepatuhan perusahaan, Anda dapat mengonfigurasi kebijakan kata sandi terpadu untuk seluruh Pengguna RAM. Kebijakan ini mencakup aturan mengenai panjang kata sandi, periode validitas kata sandi, dan pemeriksaan riwayat kata sandi. Topik ini menjelaskan cara mengonfigurasi kebijakan kata sandi tersebut beserta rekomendasinya.
Kebijakan kata sandi merupakan pengaturan global tingkat akun. Setelah diubah, kebijakan ini berlaku untuk semua Pengguna RAM dalam Akun Alibaba Cloud saat ini. RAM tidak mendukung penerapan kebijakan kata sandi yang berbeda untuk kelompok pengguna atau Pengguna individu tertentu.
Catatan penggunaan
Sebelum mengonfigurasi kebijakan kata sandi, perhatikan hal-hal berikut:
-
Cakupan kebijakan: Kebijakan kata sandi hanya berlaku bagi Pengguna RAM yang masuk ke konsol menggunakan username dan password. Kebijakan ini tidak berpengaruh pada akses programatik yang menggunakan AccessKey.
-
Kapan perubahan kebijakan mulai berlaku: Setelah Anda mengubah kebijakan kata sandi—misalnya dengan menambah panjang minimal kata sandi atau menetapkan periode kedaluwarsa—pengguna yang sudah ada tidak langsung dipaksa mengganti kata sandinya. Kebijakan baru akan berlaku saat pengguna tersebut mengganti kata sandinya berikutnya, baik ketika diminta saat masuk maupun melalui reset manual.
-
Skenario masuk khusus:
-
Integrasi SSO: Jika perusahaan Anda menggunakan penyedia identitas (IdP) untuk integrasi Single Sign-On (SSO) dengan Alibaba Cloud, Anda tidak perlu menetapkan kata sandi masuk untuk Pengguna RAM. Namun, jika tetap menetapkan kata sandi untuk Pengguna RAM tersebut, kata sandi tersebut harus mematuhi kebijakan ini dan dapat digunakan untuk masuk apabila SSO dinonaktifkan.
-
Alibaba Cloud tidak menyimpan kata sandi Anda dalam teks biasa. Sistem menyimpan nilai hash yang telah diberi salt melalui enkripsi satu arah. Nilai ini tidak dapat dikembalikan untuk mengungkap kata sandi aslinya, sehingga memastikan keamanan kata sandi Anda.
Prosedur
Sebagai akun root atau Pengguna RAM dengan izin administrator RAM (AliyunRAMFullAccess), Anda dapat mengonfigurasi atau mengubah kebijakan kata sandi terpadu untuk semua Pengguna RAM.
Konsol
-
Masuk ke RAM console.
-
Pada halaman Settings, di bagian Password Policy, klik Modify untuk mengonfigurasi aturan kata sandi.
-
Klik OK.
API
-
Panggil GetPasswordPolicy untuk melihat kebijakan kata sandi saat ini.
-
Panggil SetPasswordPolicy untuk mengubah kebijakan kata sandi.
Parameter kebijakan kata sandi
|
Parameter |
Deskripsi |
Bawaan |
Rekomendasi |
|
Length |
Jumlah minimum karakter dalam kata sandi. Nilai yang valid: 8 hingga 32. |
8 |
|
|
Charset |
Menentukan jenis karakter yang harus dimuat dalam kata sandi. Anda dapat mewajibkan satu atau lebih dari berikut ini: huruf kapital, huruf kecil, angka, dan karakter khusus. |
Disabled |
Kami merekomendasikan Anda memilih minimal tiga jenis karakter. |
|
Different Characters |
Jumlah minimum karakter unik yang diperlukan dalam kata sandi. Nilai maksimum: 8. Misalnya, jika Anda menetapkan nilai ini menjadi 3, kata sandi seperti |
Disabled |
Tetapkan nilai ini menjadi 4 atau lebih tinggi untuk mencegah kata sandi lemah yang dibuat dari pengulangan karakter. |
|
Do Not Contain Username |
Melarang kata sandi mengandung username. |
Disabled |
Kami merekomendasikan Anda mengaktifkan pengaturan ini. |
|
Disable Logon after Password Expiration |
Menentukan apakah pengguna dengan kata sandi kedaluwarsa dapat masuk ke konsol untuk menggantinya. Jika diaktifkan, pengguna diblokir dari proses masuk dan harus menghubungi administrator untuk mereset kata sandinya. |
Disabled |
Menetapkan Password Max Age atau Initial Password Max Age dapat menyebabkan beberapa kata sandi kedaluwarsa segera. Untuk menghindari gangguan masuk, kami merekomendasikan agar Anda tidak mengaktifkan pengaturan ini saat menyesuaikan periode validitas tersebut. |
|
Password Max Age |
Jumlah hari kata sandi dapat digunakan sebelum kedaluwarsa. Maksimum 1095 hari. Catatan
Mereset kata sandi akan memulai ulang periode validitasnya. |
Disabled |
Kami merekomendasikan periode 90 hari atau kurang. |
|
Initial Password Max Age |
Jumlah hari kata sandi awal berlaku. Jika pengguna tidak melakukan masuk pertama kali dalam periode ini, kata sandi tersebut kedaluwarsa. Anda dapat menetapkan periode dari 0 hingga 90 hari. Nilai 0 menonaktifkan kebijakan ini. |
14 hari |
Kami merekomendasikan mempertahankan bawaan 14 hari. Periode validitas kata sandi awal sebaiknya tidak melebihi periode validitas kata sandi. |
|
Do Not Repeat History |
Melarang pengguna menggunakan kembali N kata sandi terakhir. Nilai maksimum N adalah 24. |
Disabled |
|
|
Max Attempts |
Jumlah percobaan masuk yang berturut-turut gagal dalam satu jam yang akan mengunci akun selama satu jam. Maksimum 32. Catatan
Mereset kata sandi akan menghapus hitungan percobaan masuk yang gagal. |
Disabled |
Kami merekomendasikan maksimum 5 percobaan. |
|
Intercept Risk Password From API |
Jika diaktifkan, sistem melakukan penilaian risiko terhadap kata sandi yang ditetapkan melalui parameter |
Disabled |
Sebelum mengaktifkan pengaturan ini, tinjau skrip dan program otomatisasi yang ada untuk memastikan kata sandi yang mereka tetapkan dapat lolos penilaian risiko. Setelah fitur ini diaktifkan, pemanggilan API yang mencoba menetapkan kata sandi lemah akan gagal, yang dapat mengganggu alur kerja pembuatan pengguna atau reset kata sandi. |