Para garantir a segurança das suas contas e recursos na Alibaba Cloud, não use sua conta da Alibaba Cloud para acessar o Elastic Compute Service (ECS), exceto quando necessário. Recomendamos o uso de identidades do Resource Access Management (RAM), como usuários RAM e funções RAM.
Usuários RAM
Contas da Alibaba Cloud, bem como usuários e funções RAM com privilégios administrativos, podem criar usuários RAM. Após receber as permissões necessárias, o usuário RAM pode usar o Alibaba Cloud Management Console ou chamar operações de API para acessar os recursos da Alibaba Cloud vinculados à conta à qual pertence.
Recomendamos que você observe os seguintes itens:
Use sua conta da Alibaba Cloud para criar um usuário RAM e conceder-lhe privilégios administrativos. Em seguida, use esse usuário RAM para criar e gerenciar outros usuários RAM.
-
Separe os usuários RAM destinados a pessoas físicas daqueles voltados para programas.
Ao criar um usuário RAM, selecione Console Access, Using permanent AccessKey to access ou ambos no parâmetro Access Mode.
Para acessar recursos, um usuário RAM configurado para acesso via console faz login no Alibaba Cloud Management Console com nome de usuário e senha. Já um usuário RAM configurado para acesso via par de AccessKey realiza chamadas de API. Separe os usuários RAM de indivíduos dos usuários RAM de programas para evitar impactos de operações não intencionais. Além disso, ative a autenticação multifator (MFA) para usuários RAM com acesso ao console.
-
Conceda permissões aos usuários RAM seguindo o princípio do menor privilégio.
Permissões de menor privilégio correspondem ao conjunto mínimo de autorizações necessárias para executar uma operação. Essa prática aumenta a segurança dos dados e previne o abuso de permissões.
Não incorpore seu AccessKey ID ou AccessKey secret diretamente no código para prevenir vazamentos do par de AccessKey. Um vazamento compromete a segurança de todos os recursos da sua conta. Use tokens do Security Token Service (STS) ou configure variáveis de ambiente para obter permissões de acesso.
Quando aplicável, ative o single sign-on (SSO) para usuários RAM. Isso permite que eles façam login e acessem recursos da Alibaba Cloud a partir dos sistemas de gerenciamento de identidade corporativos.
Operações relacionadas
Grupos de usuários RAM
Se você usar sua conta da Alibaba Cloud para criar vários usuários RAM, agrupe-os para facilitar o gerenciamento de permissões. Por exemplo, conceda as mesmas permissões a todos os membros de um grupo de usuários RAM. Recomendamos que você observe os seguintes itens:
Atribua permissões aos grupos de usuários RAM respeitando o princípio do menor privilégio.
Remova o usuário RAM do grupo sempre que houver mudança em suas responsabilidades profissionais.
Revogue as permissões dos grupos de usuários RAM quando deixarem de ser necessárias.
Operações relacionadas
Funções RAM
Uma função RAM é um tipo de identidade RAM associada a políticas. Diferentemente de um usuário RAM, a função não está vinculada a uma pessoa ou aplicação específica. Qualquer entidade confiável pode assumi-la. Funções não possuem credenciais de longo prazo, como senhas ou pares de AccessKey. Quando uma entidade assume uma função, o Security Token Service (STS) gera credenciais de segurança temporárias, válidas apenas para aquela sessão.
Recomendamos que você observe os seguintes itens:
Evite alterar frequentemente a entidade confiável de uma função RAM após sua criação. Modificar essa configuração pode resultar em perda de permissões e impactar seus negócios. Adicionar novas entidades confiáveis sem cautela pode gerar riscos de segurança devido à escalada de privilégios. Teste exaustivamente quaisquer alterações antes de aplicá-las a uma função RAM.
-
Após receber permissão, a entidade confiável pode chamar a operação AssumeRole para obter um token STS e assumir a função RAM. Para mais detalhes, consulte AssumeRole. Como o token STS tem validade limitada, defina um período apropriado para minimizar riscos de segurança.
NotaA validade máxima de um token STS corresponde à duração máxima da sessão definida para a função RAM. Configure esse limite adequadamente para reduzir exposições de segurança.
Sempre que possível, ative o SSO para funções RAM. Isso permite que elas façam login e acessem recursos da Alibaba Cloud por meio dos sistemas de gerenciamento de identidade corporativos.