Faça login uma única vez pelo navegador para conceder credenciais temporárias ao Alibaba Cloud CLI e chamar APIs da nuvem. O CLI gerencia a atualização e a renovação de tokens automaticamente, eliminando a necessidade de armazenar ou rotacionar pares de AccessKey de longa duração. Este é o método de autenticação recomendado para desenvolvimento local.
Pré-requisitos
Requisitos de ambiente
Alibaba Cloud CLI versão
3.3.0ou posterior. Executealiyun versionpara verificar a versão instalada. Se a versão for anterior à3.3.0, consulte Instalar ou atualizar o CLI para atualizá-lo antes de continuar.Uma conta com acesso ao console: conta Alibaba Cloud (conta raiz), usuário RAM ou usuário corporativo via SSO. Se você utilizar um usuário RAM, certifique-se de que o logon no console esteja habilitado. Para mais informações, consulte Habilitar logon no console.
Um ambiente local com navegador gráfico. Sessões apenas em terminal (como SSH sem encaminhamento X11) não oferecem suporte à configuração OAuth.
Instale o aplicativo do Alibaba Cloud CLI e atribuir identidades
Um administrador RAM deve concluir esta configuração antes que qualquer usuário possa utilizar credenciais OAuth. Após a configuração inicial, adicionar novos usuários exige apenas a Etapa 2.
Instale o aplicativo do CLI (uma única vez): Faça login no RAM console. No painel de navegação à esquerda, escolha . Acesse a aba Third-party Application. Se o aplicativo
official-clinão estiver listado, clique em Provision Official Application e selecione Official CLI.-
Atribuir identidades: Abra a página de detalhes do aplicativo
official-clie acesse a aba Assignments. Clique em Create Assignment para adicionar os usuários ou funções RAM que precisam usar o Alibaba Cloud CLI.
Essas etapas estão documentadas em Instale o aplicativo do CLI e Atribuir identidades.
Configure credenciais
As credenciais OAuth exigem o comando interativo aliyun configure --mode OAuth, que inicia um fluxo de login pelo navegador. O comando aliyun configure set apenas grava parâmetros, sem acionar o processo de login.
-
Execute o comando a seguir. Substitua
<ProfileName>por um nome de sua preferência (por exemplo,OAuthProfile):aliyun configure --mode OAuth --profile <ProfileName> -
Selecione o site de login quando solicitado a informar o
OAuth Site Type:aliyun configure --profile OAuthProfile --mode OAuth Configuring profile 'OAuthProfile' in 'OAuth' authenticate mode... OAuth Site Type (CN: 0 or INTL: 1, default: CN):Insira
0ouCNpara o site da China (aliyun.com).Insira
1ouINTLpara o site Internacional (alibabacloud.com).Pressione Enter para aceitar o padrão (CN).
-
Conclua o login pelo navegador. Uma janela do navegador será aberta automaticamente. Faça login com as credenciais do seu usuário RAM. Caso o navegador não abra, copie a sign-in URL (SignIn URL) exibida no prompt do CLI e cole-a manualmente no navegador:
Please open the following URL in your browser to authorize: https://signin.aliyun.com/oauth2/v1/auth?... Autorize o aplicativo. Na página de autorização do navegador, clique em Authorize. Após a autorização bem-sucedida, o navegador exibirá
Authorization successful. You can close this window.-
Defina a região e o idioma padrão:
Default Region Id []: cn-shanghai Default Language [zh|en] en: enOs valores disponíveis estão listados em Regiões e endpoints. Defina a região padrão como aquela onde seus recursos residem, pois alguns serviços não oferecem suporte a chamadas entre regiões.
Quando o terminal exibir
Configure Donejunto com uma mensagem de boas-vindas, a configuração estará concluída.
Após a configuração bem-sucedida, o novo perfil torna-se automaticamente o perfil ativo. Para alternar para um perfil diferente, execute aliyun configure switch --profile <ProfileName>.
Atualização de credenciais
As credenciais OAuth consistem em três camadas de tokens. O CLI gerencia a renovação automaticamente, sem necessidade de intervenção manual durante o uso normal:
Token do Security Token Service (STS)
Token de acesso OAuth
Token de atualização OAuth
Sempre que um token é renovado com sucesso, o token anterior é invalidado. O arquivo de configuração (~/.aliyun/config.json) é atualizado automaticamente.
Exclua credenciais
Execute o comando a seguir para excluir um perfil OAuth específico:
aliyun configure delete --profile <ProfileName>
Após a exclusão:
O perfil e todos os seus tokens OAuth e STS armazenados são removidos do arquivo
~/.aliyun/config.json.Isso não revoga a autorização do aplicativo OAuth no RAM. Nenhuma ação administrativa é necessária.
Perguntas frequentes
O navegador não abre durante a autorização
O CLI imprime a URL de login no terminal. Copie-a e abra-a manualmente. Se a página falhar ao carregar, verifique:
Se as portas locais 12345–12349 estão disponíveis (o CLI utiliza uma delas para o callback de autorização).
A conectividade de rede com
signin.aliyun.com(site da China) ousignin.alibabacloud.com(site Internacional).
Erro: The call is not authorized / You are not allowed to do this action.
O administrador não instalou o aplicativo do CLI na conta Alibaba Cloud à qual o usuário pertence. Consulte as etapas em Instale o aplicativo do Alibaba Cloud CLI e atribuir identidades para instalar o aplicativo e adicionar o usuário à lista de autorização do aplicativo OAuth official-cli.
Posso alternar de AccessKey para OAuth sem excluir meu perfil existente?
Sim. Crie um novo perfil OAuth — seus perfis existentes serão preservados. Alterne entre eles a qualquer momento usando aliyun configure switch --profile <profile-name>.
O OAuth do CLI oferece suporte a login com função RAM?
Sim. Utilize uma das seguintes abordagens:
Faça login por meio de SSO baseado em função a partir do seu provedor de identidade (IdP). Isso requer que o SSO de função esteja configurado.
Faça login primeiro como usuário RAM e, em seguida, alterne a identidade para a função RAM desejada no console.
Realize essas etapas antes de executar aliyun configure --mode OAuth, para que o CLI detecte sua identidade atual como a função RAM durante a etapa de autorização no navegador.