Todos os produtos
Search
Central de documentação

Elastic Compute Service:Avoid using weak passwords for instance logon

Última atualização: Jul 03, 2026

Para aumentar a segurança das instâncias, recomendamos a autenticação por par de chaves, a autenticação por senha forte ou conexões ao Workbench sem senha, além da implementação de uma política regular de rotação de credenciais.

Riscos de segurança

Muitos usuários definem senhas simples, como 123456 ou admin@123, por serem fáceis de memorizar. Essa prática expõe os sistemas aos seguintes riscos de segurança:

  • Ataques de força bruta: invasores utilizam ferramentas automatizadas, como Hydra e John the Ripper, para testar rapidamente combinações comuns de senhas e quebrar credenciais fracas.

  • Violações de dados: após descobrir uma senha, o invasor pode roubar dados sensíveis, como informações pessoais ou financeiras, ou cometer fraudes se passando pelo usuário.

  • Movimentação lateral: atacantes podem comprometer contas com poucos privilégios, como o e-mail de um funcionário comum, explorando senhas fracas. Posteriormente, movem-se lateralmente pela rede interna para obter permissões de administrador ou controle de sistemas críticos.

  • Credential stuffing: quando um usuário reutiliza a mesma senha fraca em várias plataformas, uma violação de dados em uma delas permite que invasores usem as credenciais vazadas para comprometer contas em outros serviços.

Melhores práticas

Instâncias Linux

Recomendamos a autenticação por par de chaves, pois é mais segura do que a autenticação por senha.

Console

Ao criar uma instância na página de compra de instância, defina Logon Credential como Key Pair e selecione um Key Pair existente.

Caso não possua um par de chaves, clique em Create Key Pair e selecione o novo par de chaves criado.

Recomendamos definir Logon Credential como Key Pair (Recommended) em vez de Password. Para Logon Name, selecione ecs-user.

API

Ao chamar a operação de API RunInstances ou CreateInstance para criar uma instância, especifique o parâmetro KeyPairName. Se esse parâmetro for especificado, o parâmetro Password será ignorado.

Se você não tiver um par de chaves, chame a operação de API CreateKeyPair para criar um.

Instâncias Windows

Recomendamos o uso de autenticação por senha forte. Instâncias Windows não suportam autenticação por par de chaves.

Ao criar uma instância na página de compra de instância, defina Logon Credential como Password. Em seguida, siga as instruções para definir uma Logon Password forte:

  • Crie uma senha forte que atenda aos seguintes requisitos:

    • Ter no mínimo 8 caracteres.

    • Conter pelo menos três dos seguintes tipos de caracteres: letras maiúsculas (A–Z), letras minúsculas (a–z), dígitos (0–9) e caracteres especiais (~, !, @, $, %, ^, &, *, -, _, =, +, #, /, ?).

    • Não ser igual ao nome de usuário nem ao nome de usuário escrito de trás para frente.

  • Evite senhas fracas comuns ou publicamente conhecidas. Exemplos incluem:

    • Senhas amplamente conhecidas, como abcd1234, admin, root ou admin@123.

    • Sequências de caracteres ou padrões de teclado, como 123456, abcdef, 123abc, qwerty ou 1qaz2wsx.

    • Frases comuns, como 5201314 ou woaini1314.

    • Informações pessoais, como nome da empresa, data de nascimento, nome completo, número de ID, telefone, endereço de e-mail, ID de usuário ou ano.

  • Altere a senha a cada 90 dias.

Recursos de conformidade

Verificação: instâncias Linux sem autenticação por par de chaves

ECS Insight

  1. Acesse o ECS Insight.

  2. Na aba Security, clique em Use of Key Pairs (Linux Only) para visualizar as instâncias Linux que não utilizam autenticação por par de chaves.

Security Center

  1. Acesse o console do Security Center.

  2. No painel de navegação à esquerda, selecione Risk Governance > CSPM. Na aba Cloud Asset Configuration Risks, localize o item de verificação Use SSH key pairs to log on e clique em Scan na coluna Operation.

    O status Failed indica que existem instâncias Linux sem autenticação por par de chaves. Clique em Details para visualizá-las.

Bloqueio: Proibir autenticação por senha em instâncias Linux

Utilize uma política do Resource Access Management (RAM) no nível organizacional ou da conta para bloquear proativamente ações que definam senhas em instâncias Linux.

  • Para usuários corporativos:

    1. Faça login no console do Resource Directory com sua conta Alibaba Cloud. No painel de navegação à esquerda, clique em Control Policies e crie uma política de controle personalizada. Cole o seguinte conteúdo json.

      Esta política nega o uso de autenticação por senha ao criar uma instância, anexar ou substituir um disco do sistema, modificar atributos da instância ou redefinir uma senha.

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "ecs:RunInstances",
                      "ecs:CreateInstance",
                      "ecs:ReplaceSystemDisk"
                  ],
                  "Resource": "*",
                  "Condition": {
                      "Bool": {
                          "ecs:PasswordCustomized": [
                              "true"
                          ]
                      },
                      "StringEquals": {
                          "ecs:ImagePlatform": "linux"
                      }
                  },
                  "Effect": "Deny"
              },
              {
                  "Action": [
                      "ecs:ModifyInstanceAttribute",
                      "ecs:InvokeCommand",
                      "ecs:AttachDisk"
                  ],
                  "Resource": "*",
                  "Condition": {
                      "Bool": {
                          "ecs:PasswordCustomized": [
                              "true"
                          ]
                      }
                  },
                  "Effect": "Deny"
              }
          ]
      }
    2. No Resource Directory, anexe a política de controle ao nó apropriado. A política bloqueará essas ações para as contas sob esse nó.

  • Para usuários não corporativos:

    1. Faça login no console do RAM com sua conta Alibaba Cloud. No painel de navegação à esquerda, clique em Permission Policy. Crie uma política de permissão personalizada com o mesmo conteúdo json fornecido acima.

    2. Conceda permissões a um usuário RAM, grupo de usuários RAM ou função RAM anexando a política de permissão personalizada.

Correção: Mudar instâncias para login por par de chaves

Caso identifique instâncias Linux existentes usando autenticação por senha, altere-as para autenticação por par de chaves.

  1. Vincule um par de chaves: Vincule um par de chaves existente ou crie um novo par de chaves e vincule-o.

    Após anexar o par de chaves, verifique se é possível fazer login na instância com ele.

  2. Desative o login por senha: faça login na instância e execute o script abaixo para modificar o arquivo de configuração do serviço SSH.

    #!/bin/bash
    # Back up the original configuration file.
    cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak_$(date +%F)
    # Disable password authentication: Change the PasswordAuthentication parameter to no.
    sed -i 's/^#*PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    # Restart the SSH service for the changes to take effect.
    # The command can be sshd or ssh, depending on the operating system.
    systemctl restart sshd || service sshd restart
  3. Verifique o resultado: reinicie a instância. Confirme que o login por senha falha e que o login por par de chaves funciona corretamente.