Todos os produtos
Search
Central de documentação

Resource Access Management:Crie um usuário RAM

Última atualização: Sep 06, 2026

Para proteger sua conta Alibaba Cloud, crie usuários RAM para funcionários, sistemas ou aplicações e conceda apenas as permissões necessárias. Usuários RAM não geram custos; a conta Alibaba Cloud associada paga pelos recursos consumidos.

Procedimento

Console

  1. Faça login no RAM console com sua conta Alibaba Cloud ou como um usuário RAM com permissões administrativas (um usuário ao qual a política AliyunRAMFullAccess está anexada).

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em Create User.

  4. Na página Create User, na seção User Account Information, configure as informações básicas do usuário.

    • Logon Name (obrigatório): Até 64 caracteres. Permite letras, dígitos, pontos (.), hifens (-) e sublinhados (_).

    • Display Name (opcional): O nome pode ter até 128 caracteres.

    • Tag (opcional): Clique em edit e insira uma chave de tag e um valor de tag para categorizar e gerenciar usuários.

    Nota

    Clique em Add User para criar vários usuários RAM em massa.

  5. Na seção Access Mode, selecione um modo de acesso conforme o tipo de usuário.

    Importante
    • Como prática recomendada de segurança, selecione apenas um modo de acesso por usuário para separar o acesso humano ao console do acesso programático de aplicações. Se um usuário RAM precisar tanto de login no console quanto de capacidade de chamada de API, selecione ambos os modos de acesso. Após selecionar Permanent AccessKey, marque a caixa de seleção I confirm that I must create an AccessKey para continuar.

    • Um par de AccessKey vazado compromete sua conta. Utilize tokens do Security Token Service (STS) (credenciais temporárias) para reduzir riscos. Best practices for using access credentials to call Alibaba Cloud APIs.

    Acesso ao console

    Selecione Console Access.

    • Set Logon Password: Gere automaticamente ou defina uma senha personalizada. Senhas personalizadas devem atender aos requisitos de complexidade configurados. Set a password policy for RAM users.

    • Password Reset: Especifique se o usuário deve redefinir a senha no próximo login.

    • Enable MFA: O MFA é obrigatório para todos os usuários por padrão. Para alterar essa configuração, consulte Manage RAM user security settings. Os usuários devem vincular um dispositivo MFA no primeiro login. Bind an MFA device.

    Acesso programático

    Selecione Permanent AccessKey.

    O sistema cria automaticamente um AccessKey ID e um AccessKey secret para o usuário RAM.

    Importante

    O AccessKey secret é exibido apenas no momento da criação e não pode ser recuperado posteriormente. Baixe ou copie e salve o AccessKey secret imediatamente. Um par de AccessKey vazado compromete todos os recursos da sua conta. Create an AccessKey pair.

OpenAPI

Criar um usuário RAM para acesso ao console

  1. Chame GetDefaultDomain para obter o sufixo de login padrão de uma conta. O formato é <AccountAlias>.onaliyun.com.

  2. Chame a operação CreateUser para criar um usuário RAM. Os seguintes parâmetros são obrigatórios:

    1. UserPrincipalName: Nome de login do usuário RAM. O formato é <username>@<AccountAlias>.onaliyun.com, onde <username> é o nome de usuário RAM e <AccountAlias>.onaliyun.com é o sufixo de login padrão.

    2. DisplayName: Nome de exibição do usuário RAM. Pode ser diferente do <username> acima.

  3. Chame a operação CreateLoginProfile para criar um perfil de login e configurar o modo de acesso e o MFA. Configurações recomendadas:

    1. UserPrincipalName: Usuário criado na etapa anterior.

    2. Password: Defina conforme os requisitos de força de senha da conta. Chame GetPasswordPolicy para consultar a política de senha atual.

    3. MFABindRequired: Defina como true para exigir MFA para usuários RAM.

    4. Status: Ativa ou desativa o login por senha no console. Valor padrão: Active.

Criar um usuário RAM para acesso programático

  1. Chame GetDefaultDomain para obter o sufixo de login padrão de uma conta. O sufixo tem o formato <AccountAlias>.onaliyun.com.

  2. Chame a operação CreateUser para criar um usuário RAM. Os seguintes parâmetros são obrigatórios:

    1. UserPrincipalName: Nome de login do usuário RAM no formato <username>@<AccountAlias>.onaliyun.com, onde <username> é o nome de usuário RAM e <AccountAlias>.onaliyun.com é o sufixo de login padrão.

    2. DisplayName: Nome de exibição do usuário RAM. Pode ser diferente do <username> acima.

  3. Para criar um par de AccessKey (AccessKey), chame a operação CreateAccessKey e passe apenas o UserPrincipalName do usuário criado na etapa anterior.

    Importante

    A resposta de CreateAccessKey contém o AccessKeyId e o AccessKeySecret. O AccessKeySecret é exibido apenas uma vez e não pode ser recuperado posteriormente — salve-o imediatamente. Um AccessKey vazado compromete todos os recursos da sua conta. Para mais informações, consulte Create an AccessKey.

Próximos passos

  1. Conceda permissões ao usuário RAM.

    Novos usuários RAM não possuem permissões. Conceda as permissões necessárias antes que o usuário acesse recursos cloud. Manage permissions for a RAM user.

  2. Use o usuário RAM para fazer login no console Alibaba Cloud ou chamar uma API Alibaba Cloud.

    Sign in to the Alibaba Cloud console as a RAM user. API integration overview.

  3. (Opcional) Manage the logon suffix for a RAM user.