Todos os produtos
Search
Central de documentação

ENS:Gerenciamento de identidade

Última atualização: Jun 27, 2026

Para garantir a segurança da conta e dos recursos, acesse o Edge Node Service (ENS) como um usuário do Resource Access Management (RAM) ou uma função do RAM, em vez de usar diretamente sua conta Alibaba Cloud.

Usuários do RAM

Contas Alibaba Cloud, bem como usuários e funções do RAM com direitos administrativos, podem criar usuários do RAM. Após receber as permissões necessárias, o usuário do RAM pode usar o Alibaba Cloud Management Console ou chamar operações de API para acessar os recursos da Alibaba Cloud vinculados à conta à qual pertence.

Observe os seguintes pontos:

  • Use sua conta Alibaba Cloud para criar um usuário do RAM e conceder a ele direitos administrativos. Em seguida, use esse usuário do RAM para criar e gerenciar outros usuários do RAM.

  • Separe os usuários do RAM destinados a pessoas físicas daqueles destinados a programas.

    Ao criar um usuário do RAM, selecione Console Access, Using permanent AccessKey to access ou ambas as opções no parâmetro Access Mode.

    Para acessar recursos, um usuário do RAM designado para acesso ao console faz login no Alibaba Cloud Management Console com nome de usuário e senha, enquanto um usuário designado para acesso via par de AccessKey chama operações de API. Separe os usuários do RAM destinados a pessoas daqueles destinados a programas para evitar impactos causados por operações não intencionais. Além disso, ative a autenticação multifator (MFA) para usuários do RAM com acesso ao console.

  • Conceda permissões aos usuários do RAM seguindo o princípio do menor privilégio.

    Permissões de menor privilégio correspondem ao conjunto mínimo necessário para executar uma operação. Essa prática aumenta a segurança dos dados e previne o uso indevido de permissões.

  • Não incorpore seu AccessKey ID ou AccessKey secret diretamente no código para evitar vazamento do par de AccessKey. Um vazamento compromete a segurança de todos os recursos da sua conta. Use tokens do Security Token Service (STS) ou configure variáveis de ambiente para obter permissões de acesso.

  • Quando aplicável, ative o logon único (SSO) para usuários do RAM, permitindo que eles façam login e acessem recursos da Alibaba Cloud a partir dos sistemas de gerenciamento de identidade corporativos.

Operações relacionadas

Grupos de usuários do RAM

Se você usar sua conta Alibaba Cloud para criar vários usuários do RAM, agrupe-os para facilitar o gerenciamento de permissões. Por exemplo, conceda as mesmas permissões a todos os usuários de um mesmo grupo. Observe os seguintes pontos:

  • Atribua permissões aos grupos de usuários do RAM conforme o princípio do menor privilégio.

  • Remova o usuário do RAM do grupo sempre que houver mudança em suas responsabilidades profissionais.

  • Revogue as permissões dos grupos de usuários do RAM quando deixarem de ser necessárias.

Operações relacionadas

Funções do RAM

Uma função do RAM é um tipo de identidade do RAM associada a políticas. Diferentemente de um usuário do RAM, a função não está vinculada a uma pessoa ou aplicação específica — qualquer entidade confiável pode assumi-la. Funções não possuem credenciais de longo prazo, como senhas ou pares de AccessKey. Quando uma entidade assume uma função, o Security Token Service (STS) gera credenciais de segurança temporárias, válidas apenas para aquela sessão.

Observe os seguintes pontos:

  • Evite alterar frequentemente a entidade confiável de uma função do RAM após sua criação. A modificação da entidade confiável pode resultar em perda de permissões e impactar seus negócios. A adição de novas entidades confiáveis pode introduzir riscos de segurança devido ao escalonamento de privilégios. Teste completamente quaisquer alterações antes de aplicá-las à função do RAM.

  • Após receber uma permissão, a entidade confiável pode chamar a operação AssumeRole para obter um token STS e assumir a função do RAM. Para mais informações, consulte AssumeRole. Como o token STS tem validade limitada, defina um período apropriado para reduzir riscos de segurança.

    Nota

    A validade máxima de um token STS corresponde à duração máxima da sessão configurada para a função do RAM. Defina essa duração com um valor adequado para minimizar riscos de segurança.

  • Sempre que aplicável, ative o SSO para funções do RAM, permitindo que elas façam login e acessem recursos da Alibaba Cloud por meio dos sistemas de gerenciamento de identidade corporativos.

Operações relacionadas