Todos os produtos
Search
Central de documentação

:Resolva erros 'Access denied' durante o logon SSH em uma instância Linux

Última atualização: Jun 23, 2026

Descrição do problema

  • Falha no logon remoto: Ao conectar-se a uma instância Linux por meio de um cliente Secure Shell (SSH) de terceiros, como PuTTY, XShell ou SecureCRT, a conexão falha com o erro Access denied ou Permission denied, please try again..

  • Log de segurança do sistema: O arquivo de log do sistema /var/log/secure contém mensagens como not allowed because.

Causa

Por padrão, o serviço SSH em uma instância Linux permite que qualquer usuário do sistema faça logon com suas credenciais (senha ou chave). Se políticas de restrição de logon estiverem ativadas no arquivo de configuração do serviço SSH /etc/ssh/sshd_config, configurações incorretas podem impedir que usuários específicos façam logon na instância.

  • AllowUsers: lista de permissões de usuários. Apenas os usuários listados podem fazer logon.

  • DenyUsers: lista de bloqueio de usuários. Os usuários listados não podem fazer logon.

  • AllowGroups: lista de permissões de grupos de usuários. Apenas os usuários dos grupos listados podem fazer logon.

  • DenyGroups: lista de bloqueio de grupos de usuários. Os usuários dos grupos listados não podem fazer logon.

As políticas de negação (Deny*) têm prioridade mais alta do que as políticas de permissão (Allow*). Se um usuário corresponder tanto a uma política de permissão quanto a uma de negação, o acesso será negado.

Solução

  1. Faça logon em uma instância ECS usando uma conexão VNC.

    1. Acesse Console do ECS - Instâncias. No canto superior esquerdo, selecione a região e o grupo de recursos da instância de destino.

    2. Acesse a página de detalhes da instância de destino. Clique em Connect e selecione VNC. Insira suas credenciais para fazer logon na instância ECS.

  2. Verifique e modifique o arquivo de configuração SSH.

    1. Faça backup do arquivo de configuração para restaurá-lo em caso de erro.

      sudo cp /etc/ssh/sshd_config  /etc/ssh/sshd_config.bak
    2. Localize e ajuste as políticas de controle de acesso.

      sudo vi /etc/ssh/sshd_config

      Modifique o arquivo de uma das seguintes maneiras:

      • Método 1: Comente todas as regras de restrição

        Para remover as restrições de logon, comente os parâmetros AllowUsers, DenyUsers, AllowGroups e DenyGroups adicionando o símbolo # no início de cada linha. Isso permite que todos os usuários do sistema façam logon.

        # AllowUsers userA userB
        # DenyUsers userC
      • Método 2: Corrija as regras de restrição

        Para garantir que suas políticas sejam claras, evite usar regras de lista de permissões (Allow*) e lista de bloqueio (Deny*) simultaneamente.

        • Use uma política de lista de permissões (para cenários em que apenas poucos usuários específicos podem fazer logon)

          Mantenha apenas o parâmetro AllowUsers ou AllowGroups. Adicione os usuários ou grupos de usuários que precisam de acesso à lista. Em seguida, comente ou exclua todos os parâmetros Deny*.

           AllowUsers userA userB newUser
           # DenyUsers userC 
          Este exemplo permite o logon apenas dos usuários userA, userB e newUser, e nega acesso a todos os demais usuários.
        • Use uma política de lista de bloqueio (para cenários em que apenas poucos usuários específicos devem ter o acesso negado)

          Mantenha apenas o parâmetro DenyUsers ou DenyGroups. Adicione os usuários ou grupos de usuários que deseja bloquear à lista. Em seguida, comente ou exclua todos os parâmetros Allow*.

          # AllowUsers userA userB
           DenyUsers userC userD
          Este exemplo nega acesso aos usuários userC e userD, e permite que todos os demais usuários façam logon.
  3. Reinicie o serviço SSH para aplicar a nova configuração.

    sudo systemctl restart sshd.service
    Se o serviço não iniciar, execute o comando cp /etc/ssh/sshd_config.bak /etc/ssh/sshd_config para restaurar o arquivo de configuração a partir do backup.
  4. Tente fazer logon na instância novamente com o cliente SSH de terceiros para confirmar que o problema foi resolvido.