Desative ou exclua usuários do RAM desnecessários para manter a segurança da conta. Usuários excluídos vão para uma lixeira por 30 dias e podem ser restaurados nesse período.
Avaliação de segurança antes de excluir um usuário do RAM
Antes de excluir um usuário do RAM, confirme que nenhum sistema ou aplicativo ainda depende dele. Desative o usuário primeiro e exclua-o apenas após um período seguro de observação.
Lista de verificação final antes da exclusão
Antes de excluir o usuário, conclua as seguintes verificações:
-
Verifique a atividade do AccessKey:
No RAM console, acesse a página de detalhes do usuário e clique em na aba Credential para visualizar o campo Last Used Service / Time do AccessKey.
Também é possível fazer logon no ActionTrail console. Na aba AccessKey Pair Audit, pesquise pelo
AccessKey IDpara confirmar se não há chamadas de API recentes associadas ao AccessKey do usuário.
-
Verifique a atividade de logon no console:
No RAM console, acesse a página de detalhes do usuário e clique em na aba Authentication para verificar o horário em Last Logined Time.
Verifique também a aba Events ou faça logon no ActionTrail console. Na aba Event Query, filtre pelo nome de usuário do RAM como Operator Name para confirmar se não existem operações recentes no console para esse usuário.
-
Verifique dependências de service:
Verifique se algum service em nuvem utiliza o usuário do RAM para solicitar outras credenciais, como kubeconfig para ACK.
Confira se há tarefas executando com o usuário do RAM, como tarefas em serviços de big data, incluindo DataWorks e MaxCompute.
No RAM console, acesse a página de detalhes do usuário. Na aba Policy Access Beta, confirme os serviços que o usuário tem autorização para acessar e o campo Last Accessed At. Visão geral da auditoria de permissões.
Faça backup das informações do usuário (opcional): A restauração de um usuário não recupera suas permissões. Antes da exclusão, exporte as políticas e as associações a grupos do usuário via API ou script.
Melhor prática: desative antes de excluir
Caso tenha dúvidas sobre o uso contínuo de um usuário, desative primeiro suas credenciais de acesso e observe o comportamento. Se as cargas de trabalho permanecerem estáveis, prossiga com a exclusão. Essa abordagem é recomendada para desligamento de funcionários ou desativação de aplicativos.
-
Desative temporariamente o usuário:
Desative o logon no console: Na página de detalhes do usuário, clique em na aba Authentication. Na seção Login Profile, clique em Modify Logon Settings e defina Console Access como Disabled.
Desative o AccessKey: Na página de detalhes do usuário, clique em na aba Credential e defina todos os AccessKeys como Disabled. O usuário não poderá mais fazer logon nem realizar chamadas de API, mas sua identidade e configuração de permissões serão mantidas para facilitar a reativação.
Monitore as cargas de trabalho: Mantenha o usuário desativado por pelo menos 7 a 15 dias para confirmar que nenhuma carga de trabalho será interrompida.
Exclua o usuário: Após o período de observação, caso nenhum problema ocorra, siga as etapas de exclusão abaixo.
Mecanismo de lixeira para usuários do RAM
Ao excluir um usuário do RAM, o status do usuário muda da seguinte forma:
Para evitar que exclusões acidentais causem interrupções no service, o RAM oferece uma lixeira:
A exclusão move o usuário para a lixeira: Excluir um usuário do RAM não o remove permanentemente. Em vez disso, ele vai para a lixeira.
Estado desativado: Usuários na lixeira não podem fazer logon nem realizar chamadas de API. O sistema remove suas permissões e vinculações, incluindo dispositivos MFA.
Retenção e remoção permanente: Os usuários permanecem na lixeira por 30 dias antes da remoção automática. É possível restaurar ou remover manualmente um usuário a qualquer momento durante esse período.
Limitações da restauração: Restaurar um usuário da lixeira recupera apenas sua identidade. Reconfigure manualmente as permissões e o dispositivo MFA, e restaure ou recrie o AccessKey.
Limite de cota: A lixeira armazena até 1.000 usuários. Quando esse limite é atingido, o sistema remove os usuários mais antigos para liberar espaço.
Procedimento
1. Mover um usuário do RAM para a lixeira
Essa ação desativa o usuário e o move para a lixeira, iniciando uma contagem regressiva de 30 dias para a remoção automática. Uma vez na lixeira, o logon no console, as chamadas de API (AccessKey), todas as permissões, o dispositivo MFA são desativados ou removidos.
Console
Faça logon no RAM console com sua conta Alibaba Cloud ou um usuário do RAM com permissões de administrador (
AliyunRAMFullAccess).No painel de navegação à esquerda, escolha .
-
Na página Users, localize o usuário do RAM desejado e clique em Delete User na coluna Actions.
Também é possível selecionar vários usuários do RAM e clique em Delete User abaixo da lista de usuários para exclusão em lote. Essa opção não é recomendada devido ao maior risco de exclusão acidental.
Na caixa de diálogo Delete User, leia atentamente o impacto da exclusão, insira o nome do usuário do RAM alvo e clique em Move to Recycle Bin.
OpenAPI
Chame a operação DeleteUser para mover um usuário do RAM para a lixeira.
2. Gerencie usuários na lixeira
É possível visualizar, restaurar ou remover permanentemente usuários na lixeira.
Visualize usuários e AccessKeys
Na página Users, clique em Recycle Bin no canto superior direito.
-
Na página Recycle Bin, execute as seguintes ações:
Na aba Users, visualize a lista de usuários do RAM na lixeira.
Na aba AccessKey, visualize a lista de AccessKeys na lixeira.
Restaurar um usuário
Utilize esta operação para restaurar um usuário excluído acidentalmente.
Restaurar um usuário do RAM da lixeira recupera apenas informações básicas: nome de logon, nome de exibição, UID, hora de criação e senha de logon no console (se ainda válida). Todas as outras informações não podem ser restauradas e devem ser reconfiguradas manualmente.
Na página Users, clique em recycle bin no canto superior direito.
-
Na aba Users, localize o usuário do RAM desejado e clique em Restore na coluna Actions.
Também é possível selecionar vários usuários do RAM e clique em Restore Users abaixo da lista de usuários para restaurá-los em lote.
Na caixa de diálogo Restore Users, clique em Restore Users.
-
Lista de verificação pós-restauração:
Conceda novamente as permissões necessárias ao usuário.
Adicione o usuário novamente aos grupos de usuários necessários.
Se o acesso via API for necessário, crie um novo AccessKey para o usuário ou restaure o AccessKey anterior clicando em Restore na aba AccessKey da Recycle Bin.
Lembre o usuário de revincular seu dispositivo MFA.
Adicione novamente notas, número de telefone celular, endereço de e-mail e tags conforme necessário.
Remover permanentemente um usuário
Esta ação irreversível remove permanentemente o usuário e todas as suas informações.
Depois que um usuário do RAM é removido permanentemente, nenhuma informação pode ser recuperada, incluindo AccessKeys. Execute esta ação apenas quando tiver certeza de que o usuário não é mais necessário.
Os usuários do RAM permanecem na lixeira por 30 dias antes da remoção automática. Para remover manualmente um usuário:
Na página Users, clique em Recycle Bin no canto superior direito.
Na aba Users, localize o usuário do RAM desejado e clique em Delete na coluna Actions.
Na caixa de diálogo Delete User, insira o nome do usuário do RAM alvo e clique em Delete User.