Todos os produtos
Search
Central de documentação

Cloud Shell:Gerenciamento de identidades

Última atualização: Jul 03, 2026

Para garantir a segurança da conta e dos recursos, recomendamos não utilizar sua conta Alibaba Cloud para acessar o CloudShell. Acesse o CloudShell como um usuário do Resource Access Management (RAM) ou assuma uma função do RAM.

Usuários do RAM

Contas Alibaba Cloud, bem como usuários e funções do RAM com privilégios administrativos, podem criar usuários do RAM. Após receber as permissões necessárias, o usuário do RAM pode usar o Alibaba Cloud Management Console ou chamar operações de API para acessar os recursos da conta Alibaba Cloud à qual pertence.

Observe os seguintes pontos:

  • Utilize sua conta Alibaba Cloud para criar um usuário do RAM e conceder a ele privilégios administrativos. Em seguida, use esse usuário do RAM para criar e gerenciar outros usuários do RAM.

  • Separe os usuários do RAM destinados a pessoas físicas daqueles voltados para programas.

    Ao criar um usuário do RAM, selecione Console Access, Using permanent AccessKey to access ou ambas as opções no parâmetro Access Mode.

    Para acessar recursos, um usuário do RAM designado para acesso ao console faz login no Alibaba Cloud Management Console com nome de usuário e senha, enquanto um usuário do RAM destinado a acesso via par de AccessKeys realiza chamadas de API. Separe os usuários do RAM de pessoas físicas daqueles usados por programas para evitar impactos de operações não intencionais. Além disso, ative a autenticação multifator (MFA) para usuários do RAM com acesso ao console.

  • Conceda permissões aos usuários do RAM seguindo o princípio do menor privilégio.

    Permissões de menor privilégio correspondem ao conjunto mínimo necessário para executar uma operação. Essa prática aumenta a segurança dos dados e previne o uso indevido de permissões.

  • Não incorpore seu AccessKey ID ou AccessKey secret diretamente no código para prevenir vazamentos do par de AccessKeys. Um vazamento compromete a segurança de todos os recursos da sua conta. Utilize tokens do Security Token Service (STS) ou configure variáveis de ambiente para obter permissões de acesso.

  • Quando aplicável, ative o logon único (SSO) para usuários do RAM, permitindo que eles façam login e acessem recursos da Alibaba Cloud a partir dos sistemas de gerenciamento de identidade corporativos.

Operações relacionadas

Grupos de usuários do RAM

Caso utilize sua conta Alibaba Cloud para criar vários usuários do RAM, agrupe-os para facilitar o gerenciamento de permissões. Por exemplo, você pode conceder as mesmas permissões a todos os usuários de um mesmo grupo. Observe os seguintes pontos:

  • Atribua permissões aos grupos de usuários do RAM com base no princípio do menor privilégio.

  • Remova o usuário do RAM do grupo sempre que houver mudança em suas responsabilidades profissionais.

  • Revogue as permissões dos grupos de usuários do RAM quando deixarem de ser necessárias.

Operações relacionadas

Funções do RAM

Uma função do RAM é um tipo de identidade do RAM associada a políticas. Diferentemente de um usuário do RAM, a função não está vinculada a uma pessoa ou aplicação específica — qualquer entidade confiável pode assumi-la. Funções não possuem credenciais de longo prazo, como senhas ou pares de AccessKeys. Quando uma entidade assume uma função, o Security Token Service (STS) gera credenciais de segurança temporárias válidas apenas para aquela sessão.

Observe os seguintes pontos:

  • Evite alterar frequentemente a entidade confiável de uma função do RAM após sua criação. A modificação da entidade confiável pode resultar em perda de permissões e afetar seus negócios. Adicionar novas entidades confiáveis também pode introduzir riscos de segurança devido ao escalonamento de privilégios. Teste completamente quaisquer alterações antes de aplicá-las à função do RAM.

  • Depois que uma entidade confiável recebe uma permissão, ela pode chamar a operação AssumeRole para obter um token STS e assumir a função do RAM. Para mais informações, consulte AssumeRole. Como o token STS tem validade limitada, defina um período adequado para reduzir riscos de segurança.

    Nota

    A validade máxima de um token STS corresponde à duração máxima da sessão configurada para a função do RAM. Defina essa duração com um valor apropriado para minimizar riscos de segurança.

  • Sempre que aplicável, ative o SSO para funções do RAM, permitindo que elas façam login e acessem recursos da Alibaba Cloud por meio dos sistemas de gerenciamento de identidade corporativos.

Operações relacionadas

Referências