Todos os produtos
Search
Central de documentação

Alibaba Cloud DNS:Identity management

Última atualização: Jun 27, 2026

Para garantir a segurança, use identidades do Resource Access Management (RAM), como usuários RAM e funções RAM, em vez da conta Alibaba Cloud (conta raiz) para acessar o Alibaba Cloud DNS.

Usuários RAM

Contas Alibaba Cloud ou usuários e funções RAM com privilégios administrativos podem criar usuários RAM. Após receber as permissões necessárias, o usuário RAM pode usar o Alibaba Cloud Management Console ou chamar operações de API para acessar recursos da Alibaba Cloud pertencentes à mesma conta.

Observe os seguintes pontos:

  • Use sua conta Alibaba Cloud para criar um usuário RAM e conceder a ele privilégios administrativos. Em seguida, use esse usuário RAM para criar e gerenciar outros usuários RAM.

  • Separe os usuários RAM destinados a pessoas dos usuários RAM destinados a programas.

    Ao criar um usuário RAM, selecione Console Access, Using permanent AccessKey to access ou ambas as opções no parâmetro Access Mode.

    Para acessar recursos, um usuário RAM designado para acesso ao console faz login no Alibaba Cloud Management Console com nome de usuário e senha, enquanto um usuário RAM designado para acesso via par de AccessKeys chama APIs. Separe os usuários RAM de pessoas dos usuários RAM de programas para evitar impactos causados por operações não intencionais. Além disso, ative a autenticação multifator (MFA) para usuários RAM designados para acesso ao console.

  • Conceda permissões aos usuários RAM com base no princípio do menor privilégio.

    Permissões de menor privilégio correspondem ao conjunto mínimo necessário para executar uma operação. Esse modelo aumenta a segurança dos dados e previne o uso indevido de permissões.

  • Não incorpore seu AccessKey ID ou AccessKey secret diretamente no código para evitar vazamentos do par de AccessKeys. O vazamento compromete a segurança de todos os recursos da sua conta. Use tokens do Security Token Service (STS) ou configure variáveis de ambiente para obter permissões de acesso.

  • Quando aplicável, ative o logon único (SSO) para usuários RAM, permitindo que eles façam login e acessem recursos da Alibaba Cloud a partir dos sistemas de gerenciamento de identidade corporativos.

Operações relacionadas

Grupos de usuários RAM

Se você usar sua conta Alibaba Cloud para criar vários usuários RAM, agrupe-os para facilitar o gerenciamento de permissões. Por exemplo, conceda as mesmas permissões a todos os usuários RAM de um mesmo grupo. Observe os seguintes pontos:

  • Atribua permissões aos grupos de usuários RAM seguindo o princípio do menor privilégio.

  • Remova o usuário RAM do grupo sempre que houver mudança em suas responsabilidades profissionais.

  • Revogue as permissões dos grupos de usuários RAM quando essas permissões deixarem de ser necessárias.

Operações relacionadas

Funções RAM

Uma função RAM é um tipo de identidade RAM associada a políticas. Diferentemente de um usuário RAM, a função não está vinculada a uma única pessoa ou aplicação — qualquer entidade confiável pode assumi-la. Funções não possuem credenciais de longo prazo, como senhas ou pares de AccessKeys. Quando uma entidade assume uma função, o Security Token Service (STS) gera credenciais de segurança temporárias válidas apenas para aquela sessão.

Observe os seguintes pontos:

  • Evite alterar frequentemente a entidade confiável de uma função RAM após sua criação. A modificação da entidade confiável pode resultar em perda de permissões e afetar seus negócios. Adicionar novas entidades confiáveis pode introduzir riscos de segurança devido à escalada de privilégios. Teste totalmente as alterações antes de aplicá-las à função RAM.

  • Após receber uma permissão, a entidade confiável pode chamar a operação AssumeRole para obter um token STS, utilizado para assumir a função RAM. Para mais informações, consulte AssumeRole. Um token STS possui validade limitada. Defina um período de validade adequado para reduzir riscos de segurança.

    Nota

    A validade máxima de um token STS corresponde à duração máxima da sessão definida para a função RAM. Configure a duração máxima da sessão da função RAM com um valor apropriado para mitigar riscos de segurança.

  • Sempre que aplicável, ative o SSO para funções RAM, permitindo que elas façam login e acessem recursos da Alibaba Cloud por meio dos sistemas de gerenciamento de identidade corporativos.

Operações relacionadas

Referências de gerenciamento de identidade