RAM 管理者または RAM ユーザー自身が、コンソールでの操作や API 呼び出しによって、RAM ユーザーのログインパスワードを変更できます。この手順は、セキュリティコンプライアンスのためのパスワードローテーションや、忘れた、期限切れになった、またはロックされたパスワードのリセットに使用します。
RAM ユーザーのログインパスワードは、Alibaba Cloud アカウントのパスワードとは独立しています。Alibaba Cloud アカウントのセキュリティ設定ページでパスワードを変更しても、RAM ユーザーのログインパスワードには影響しません。RAM ユーザーのログインパスワードを変更するには、Alibaba Cloud アカウントの管理者が RAM コンソールで操作を実行する必要があります。
影響
RAM ユーザーのログインパスワードを変更すると、以下の影響があります。この操作は、オフピーク時間中に実行してください。
-
コンソールの強制サインアウト:RAM ユーザーのすべてのアクティブなコンソール セッションは直ちに終了します。ユーザーは新しいパスワードで再度サインインする必要があります。
-
関連セッションの終了:ユーザーが引き受けた RAM ロールのアクティブなセッションもすべて終了します。
-
AccessKey への影響なし:ユーザーの AccessKey には影響ありません。
弱いパスワードの検出とブロック
RAM ユーザーのログインパスワードを作成または変更すると、RAM は暗号化比較を用いて、継続的に更新される弱いパスワードのライブラリと照合します。Alibaba Cloud は、プレーンテキストのパスワードにアクセス、送信、または保存することはありません。RAM は、強度要件を満たしている場合でも、弱いと識別されたパスワードをブロックすることがあります。パスワードポリシーの設定方法については、「RAM ユーザーのパスワードポリシーの設定」をご参照ください。
コンソール
-
検出タイミング:このチェックは、[カスタムパスワード] を選択して変更を送信するとトリガーされます。自動生成されたパスワードは脆弱性のチェック対象外です。これは、次のシナリオに適用されます。
-
管理者が新しいユーザーを作成し、ログインパスワードを設定します。
-
管理者がユーザーのログインパスワードをリセットします。
-
ユーザーが初回サインイン時またはパスワードの有効期限切れ後にパスワードのリセットを要求されます。
-
ユーザーが自発的に自身のログインパスワードを変更します。
-
-
ブロック動作:パスワードが弱いと識別された場合、システムはそのパスワードをブロックし、パスワードポリシーを満たすより強力なパスワードを入力するよう要求します。
API
-
前提条件:パスワードポリシーで [APIによるパスワード設定時のリスクパスワードのブロック] を有効にする必要があります。このオプションはデフォルトで無効になっています。詳細については、「RAM ユーザーのパスワードポリシーの設定」をご参照ください。
-
影響を受ける API: CreateLoginProfile、UpdateLoginProfile、および ChangePassword。この機能が有効な場合、
PasswordまたはNewPasswordパラメーターに弱いパスワードが指定されると、API 呼び出しは失敗します。 -
エラーレスポンス: API はエラーコード
InvalidParameter.RiskPassword.Weakを返します。これは、パスワードが弱いことを示します。{ "RequestId": "7348E639-3A47-593D-9914-D7A9729D****", "HostId": "ims.aliyuncs.com", "Code": "InvalidParameter.RiskPassword.Weak", "Message": "The specified password was detected as a weak password, please set a stronger password.", "Recommend": "https://api.alibabacloud.com/troubleshoot?q=InvalidParameter.RiskPassword.Weak&product=Ims&requestId=7348E639-3A47-593D-9914-D7A9729D****" }
RAM 管理者によるパスワードの変更
Alibaba Cloud アカウントまたは RAM 管理者権限 (AliyunRAMFullAccess) を持つ RAM ユーザーとして、RAM ユーザーの初期パスワードを設定したり、忘れたパスワードをリセットしたりできます。
RAM ユーザーのログインパスワードを設定またはリセットする際、電話番号のバインドは必須ではありません。多要素認証 (MFA) の方法として、セキュアな電話番号、セキュリティ メールアドレス、または仮想 MFA デバイスをバインドできます。2024 年 8 月 20 日より、Alibaba Cloud はすべての RAM ユーザーに対し、ログオン時の MFA 検証を段階的に強制します。事前に少なくとも 1 つの MFA デバイスをバインドすることを推奨します。
コンソール
-
RAM コンソールにログインします。
-
ナビゲーションペインで、 を選択します。
-
ユーザー ページで、対象の RAM ユーザーの名前をクリックします。
-
認証管理 タブで、ユーザーのログイン認証情報を管理できます。セキュリティ上の理由から、RAM では既存のパスワードを表示することはできず、リセットのみ可能です。表示されるボタンは、ユーザーのステータスによって異なります。
-
「RAM ユーザーのコンソールログオン設定の管理」で説明されているように、ユーザーにコンソールログオンが設定されていない場合は、コンソールログインの有効化 をクリックして初期ログインパスワードを設定します。
-
ユーザーに対してコンソールログオンがすでに有効になっている場合は、ログイン設定の変更 をクリックして RAM ユーザーのパスワードを変更します。
-
-
表示される ログイン設定の変更 パネルの ログインパスワードの設定 セクションで、新しいパスワードを設定します。
-
パスワードを変更しない場合は、現在のパスワードを維持する を選択します。
-
システムに新しいパスワードを作成させるには、デフォルトパスワードの自動再発行 を選択します。新しいパスワードを記録し、安全に保管してください。
重要自動生成されたパスワードは一度しか表示されません。パネルを閉じると取得できなくなります。すぐにコピーして、ユーザーに安全に渡してください。
-
カスタムパスワードのリセット を選択し、新しいパスワードを入力します。新しいパスワードは、現在のパスワード強度ポリシーに準拠している必要があります。Alibaba Cloud のデフォルトのパスワードポリシーでは、パスワードは 8~32 文字の長さである必要があります。パスワードポリシーを表示または変更するには、「RAM ユーザーのパスワードポリシーの設定」をご参照ください。
説明カスタムパスワードは脆弱性がチェックされます。弱いパスワードが検出された場合、コンソールは変更をブロックします。詳細については、「弱いパスワードの検出とブロック」をご参照ください。
-
-
(オプション) パスワードのリセット セクションで、次回ログイン時に必要 を選択します。これは、初期パスワードをユーザーに安全に渡す場合に便利です。
-
OK をクリックします。
API
-
GetPasswordPolicy API を呼び出すか、コンソールにサインインして、アカウント内の RAM ユーザーのパスワード強度ポリシーを確認します。詳細については、「RAM ユーザーのパスワードポリシーの設定」をご参照ください。
-
ユーザーのステータスに応じて、次の操作を行います。
-
「RAM ユーザーのコンソールログオン設定の管理」で説明されているように、ユーザーにコンソールログオンが設定されていない場合は、CreateLoginProfile API を呼び出して初期ログインパスワードを設定します。
-
ユーザーに対してコンソールログオンがすでに有効になっている場合は、UpdateLoginProfile API を呼び出して、
Passwordパラメーターで新しいパスワードを指定します。
-
CreateLoginProfile API または UpdateLoginProfile API を呼び出す際、アカウントで [APIによるパスワード設定時のリスクパスワードのブロック] オプションが有効になっている場合、Password パラメーターに弱いパスワードが指定されると API 呼び出しは失敗します。詳細については、「弱いパスワードの検出とブロック」をご参照ください。
自身のパスワードの変更
RAM 管理者が RAM ユーザーに自身のパスワード管理を許可しており、かつ現在のパスワードを覚えている場合、コンソールでパスワードを変更できます。
前提条件
RAM 管理者が ユーザーによるパスワードの管理を許可 設定を有効にしている必要があります。このオプションはデフォルトで有効になっています。無効になっている場合、自身のパスワードを変更することはできません。この設定を有効にするには、Alibaba Cloud アカウントまたは AliyunRAMFullAccess 権限を持つ RAM 管理者に連絡する必要があります。詳細については、「RAM ユーザーのセキュリティ設定の管理」をご参照ください。
コンソール
-
RAM コンソールにログインします。
-
ナビゲーションペインで、設定 を選択します。グローバルセキュリティ セクションで、変更 をクリックして ユーザーによるパスワードの管理を許可 設定を構成します。
API
SetSecurityPreference API を呼び出し、AllowUserToChangePassword パラメーターを true に設定します。
パスワードの変更
コンソール
-
RAM ユーザーとして、「RAM ユーザーログオン」ページに移動してサインインします。
-
右上のプロフィール画像にカーソルを合わせ、安全情報 をクリックします。
-
ログイン情報 セクションで、パスワード管理 の右側にある パスワードを変更する をクリックします。
-
古いパスワードと新しいパスワードを入力し、OK をクリックします。
説明新しいパスワードは脆弱性がチェックされます。弱いパスワードが検出された場合、コンソールは変更をブロックします。ルールと動作の詳細については、「弱いパスワードの検出とブロック」をご参照ください。
API
ChangePassword API を呼び出します。
ChangePassword API を呼び出す際、アカウントで [APIによるパスワード設定時のリスクパスワードのブロック] オプションが有効になっている場合、NewPassword パラメーターに弱いパスワードが指定されると API 呼び出しは失敗します。詳細については、「弱いパスワードの検出とブロック」をご参照ください。
よくある質問
パスワードをリセットした後、ログインが制限されたり、アカウントが再度凍結されたりしますか?
-
Alibaba Cloud アカウントと同じネットワークや、一般的に使用されるオフィスの IP アドレスなど、信頼できるネットワークからログオンする場合、通常、パスワードのリセット後に異常なログイン制限がトリガーされることはありません。
-
異常と識別されるリスクを減らすために、プロキシの使用、頻繁なリージョンの切り替え、またはパブリックネットワークからのログオンは避けてください。
-
セキュリティリスク管理のためにアカウントが制限または凍結された場合、Alibaba Cloud アカウントまたは必要な権限を持つ RAM ユーザーは、RAM コンソールで影響を受ける RAM ユーザーを見つけ、パスワードを他のウェブサイトで使用されていない強力で一意なパスワードにリセットする必要があります。通常、パスワードがリセットされると、制限は自動的に解除されます。
-
パスワードをリセットしてもログオンできず、MFA が有効になっている場合、制限はバックエンドのセキュリティシステムによって課されている可能性があります。この場合、チケットを送信して制限の解除をリクエストしてください。
RAM ユーザーのパスワードをリセットした後もログオンできない、またはパスワードが間違っているというエラーが表示される場合はどうすればよいですか?
-
入力したパスワードが正しいことを確認してください。RAM コンソールで再度パスワードをリセットして、もう一度試すことを推奨します。
-
ブラウザのキャッシュをクリアするか、別のブラウザまたはシークレット/プライベートブラウジング ウィンドウを使用してみてください。
-
RAM ユーザーに対して MFA が有効になっているかどうかを確認してください。MFA が有効な場合、ログオン中に MFA のバインドまたは検証を完了する必要があります。
-
アカウントのステータスが正常かどうかを確認してください。"Account frozen" や "Security restriction" などのメッセージが表示された場合、Alibaba Cloud アカウントまたは必要な権限を持つ RAM ユーザーは、RAM コンソールで影響を受ける RAM ユーザーを見つけ、パスワードをリセットする必要があります。
Alibaba Cloud アカウントの管理者に連絡できない場合、自分で RAM ユーザーのパスワードをリセットできますか?
いいえ。RAM ユーザーは自身のパスワードをリセットできません。Alibaba Cloud アカウントまたは AliyunRAMFullAccess 権限を持つ RAM ユーザーのみが RAM コンソールでパスワードをリセットできます。管理者に連絡できない場合、現在、セルフサービスのパスワードリセット方法は利用できません。
RAM ユーザーのログインパスワードまたは AccessKey シークレットは自動的に変更されますか?
-
RAM ユーザーのコンソールログインパスワードは固定されており、ログオンごとに自動的に変更されることはありません。パスワードは、手動で変更またはリセットされた場合にのみ変更されます。
-
AccessKey シークレットも固定されています。AccessKey ペアが作成されたときにのみ、AccessKey シークレットを CSV ファイルとして表示またはダウンロードできます。作成ダイアログボックスを閉じると、AccessKey シークレットは取得できなくなります。
-
MFA が有効になっている場合、ログオンごとに変更されるのは動的な検証コードのみです。パスワードや AccessKey などの基本的な認証情報は変更されません。
RAM ユーザーのパスワードが漏洩した場合はどうすればよいですか?
-
管理者は、RAM コンソールで影響を受ける RAM ユーザーのログインパスワードを直ちに変更する必要があります。
-
ユーザーのアカウントセキュリティを強化するために、多要素認証 (MFA) を有効にしてください。
-
ユーザーの最近の操作に異常や予期しない請求がないか確認してください。
-
ユーザーアカウントが不要になった場合は、セキュリティリスクを軽減するためにユーザーを削除することを推奨します。