Todos os produtos
Search
Central de documentação

Alibaba Cloud CLI:Configure OAuth credentials for Alibaba Cloud CLI

Última atualização: Jun 28, 2026

Faça login uma única vez pelo navegador para conceder credenciais temporárias ao Alibaba Cloud CLI e chamar APIs da nuvem. O CLI gerencia a atualização e a renovação de tokens automaticamente, eliminando a necessidade de armazenar ou rotacionar pares de AccessKey de longa duração. Este é o método de autenticação recomendado para desenvolvimento local.

Pré-requisitos

Requisitos de ambiente

  • Alibaba Cloud CLI versão 3.3.0 ou posterior. Execute aliyun version para verificar a versão instalada. Se a versão for anterior à 3.3.0, consulte Instalar ou atualizar o CLI para atualizá-lo antes de continuar.

  • Uma conta com acesso ao console: conta Alibaba Cloud (conta raiz), usuário RAM ou usuário corporativo via SSO. Se você utilizar um usuário RAM, certifique-se de que o logon no console esteja habilitado. Para mais informações, consulte Habilitar logon no console.

  • Um ambiente local com navegador gráfico. Sessões apenas em terminal (como SSH sem encaminhamento X11) não oferecem suporte à configuração OAuth.

Instale o aplicativo do Alibaba Cloud CLI e atribuir identidades

Um administrador RAM deve concluir esta configuração antes que qualquer usuário possa utilizar credenciais OAuth. Após a configuração inicial, adicionar novos usuários exige apenas a Etapa 2.

  1. Instale o aplicativo do CLI (uma única vez): Faça login no RAM console. No painel de navegação à esquerda, escolha Integrations > OAuth (Preview). Acesse a aba Third-party Application. Se o aplicativo official-cli não estiver listado, clique em Provision Official Application e selecione Official CLI.

  2. Atribuir identidades: Abra a página de detalhes do aplicativo official-cli e acesse a aba Assignments. Clique em Create Assignment para adicionar os usuários ou funções RAM que precisam usar o Alibaba Cloud CLI.

    RAM application assignment page

Essas etapas estão documentadas em Instale o aplicativo do CLI e Atribuir identidades.

Configure credenciais

Importante

As credenciais OAuth exigem o comando interativo aliyun configure --mode OAuth, que inicia um fluxo de login pelo navegador. O comando aliyun configure set apenas grava parâmetros, sem acionar o processo de login.

  1. Execute o comando a seguir. Substitua <ProfileName> por um nome de sua preferência (por exemplo, OAuthProfile):

    aliyun configure --mode OAuth --profile <ProfileName>
  2. Selecione o site de login quando solicitado a informar o OAuth Site Type:

    aliyun configure --profile OAuthProfile --mode OAuth
    Configuring profile 'OAuthProfile' in 'OAuth' authenticate mode...
    OAuth Site Type (CN: 0 or INTL: 1, default: CN): 
    • Insira 0 ou CN para o site da China (aliyun.com).

    • Insira 1 ou INTL para o site Internacional (alibabacloud.com).

    • Pressione Enter para aceitar o padrão (CN).

  3. Conclua o login pelo navegador. Uma janela do navegador será aberta automaticamente. Faça login com as credenciais do seu usuário RAM. Caso o navegador não abra, copie a sign-in URL (SignIn URL) exibida no prompt do CLI e cole-a manualmente no navegador:

    Please open the following URL in your browser to authorize:
    https://signin.aliyun.com/oauth2/v1/auth?...
  4. Autorize o aplicativo. Na página de autorização do navegador, clique em Authorize. Após a autorização bem-sucedida, o navegador exibirá Authorization successful. You can close this window.

  5. Defina a região e o idioma padrão:

    Default Region Id []: cn-shanghai
    Default Language [zh|en] en: en

    Os valores disponíveis estão listados em Regiões e endpoints. Defina a região padrão como aquela onde seus recursos residem, pois alguns serviços não oferecem suporte a chamadas entre regiões.

  6. Quando o terminal exibir Configure Done junto com uma mensagem de boas-vindas, a configuração estará concluída.

Nota

Após a configuração bem-sucedida, o novo perfil torna-se automaticamente o perfil ativo. Para alternar para um perfil diferente, execute aliyun configure switch --profile <ProfileName>.

Atualização de credenciais

As credenciais OAuth consistem em três camadas de tokens. O CLI gerencia a renovação automaticamente, sem necessidade de intervenção manual durante o uso normal:

  • Token do Security Token Service (STS)

  • Token de acesso OAuth

  • Token de atualização OAuth

Nota

Sempre que um token é renovado com sucesso, o token anterior é invalidado. O arquivo de configuração (~/.aliyun/config.json) é atualizado automaticamente.

Exclua credenciais

Execute o comando a seguir para excluir um perfil OAuth específico:

aliyun configure delete --profile <ProfileName>

Após a exclusão:

  • O perfil e todos os seus tokens OAuth e STS armazenados são removidos do arquivo ~/.aliyun/config.json.

  • Isso não revoga a autorização do aplicativo OAuth no RAM. Nenhuma ação administrativa é necessária.

Perguntas frequentes

O navegador não abre durante a autorização

O CLI imprime a URL de login no terminal. Copie-a e abra-a manualmente. Se a página falhar ao carregar, verifique:

  • Se as portas locais 12345–12349 estão disponíveis (o CLI utiliza uma delas para o callback de autorização).

  • A conectividade de rede com signin.aliyun.com (site da China) ou signin.alibabacloud.com (site Internacional).

Erro: The call is not authorized / You are not allowed to do this action.

O administrador não instalou o aplicativo do CLI na conta Alibaba Cloud à qual o usuário pertence. Consulte as etapas em Instale o aplicativo do Alibaba Cloud CLI e atribuir identidades para instalar o aplicativo e adicionar o usuário à lista de autorização do aplicativo OAuth official-cli.

Posso alternar de AccessKey para OAuth sem excluir meu perfil existente?

Sim. Crie um novo perfil OAuth — seus perfis existentes serão preservados. Alterne entre eles a qualquer momento usando aliyun configure switch --profile <profile-name>.

O OAuth do CLI oferece suporte a login com função RAM?

Sim. Utilize uma das seguintes abordagens:

  • Faça login por meio de SSO baseado em função a partir do seu provedor de identidade (IdP). Isso requer que o SSO de função esteja configurado.

  • Faça login primeiro como usuário RAM e, em seguida, alterne a identidade para a função RAM desejada no console.

Realize essas etapas antes de executar aliyun configure --mode OAuth, para que o CLI detecte sua identidade atual como a função RAM durante a etapa de autorização no navegador.