O ApsaraVideo Media Processing (MPS) usa pares de AccessKey para autenticar a identidade do remetente da solicitação e impedir acessos não autorizados. Conheça os conceitos básicos e as diferenças entre os diversos tipos de pares de AccessKey.
Sobre os pares de AccessKey
O MPS autentica cada solicitação com um par de AccessKey para verifique a identidade do remetente e as permissões necessárias.
Conceitos de AccessKey
Um par de AccessKey é uma credencial usada nas chamadas de API da Alibaba Cloud. Ele verifica a identidade e as permissões do chamador. O par consiste em um AccessKey ID e um AccessKey secret, que devem ser usados em conjunto.
AccessKey ID: identifica o usuário.
-
AccessKey secret: autentica a identidade do usuário. Mantenha seu AccessKey secret em sigilo.
NotaO AccessKey secret aparece apenas no momento da criação e não pode ser recuperado posteriormente. Guarde-o com segurança. Após crie um par de AccessKey, baixe o arquivo CSV ou copie as informações para um local seguro.
Tipos de par de AccessKey
Par de AccessKey da conta Alibaba Cloud
Este é o par de AccessKey da conta Alibaba Cloud que ativou o MPS. Ele concede permissões totais sobre todos os recursos da conta. Você pode ter no máximo cinco pares de AccessKey, incluindo habilitados e desabilitados. Acesse o console do AccessKey para adicionar ou exclua pares de AccessKey. Cada par pode ser habilitado ou desabilitado. Apenas pares habilitados servem para verificação de identidade.
Como o par de AccessKey da conta Alibaba Cloud concede permissões totais, seu vazamento representa um alto risco de segurança. Recomendamos usar um par de AccessKey de usuário RAM para fazer chamadas de API ao MPS.
Par de AccessKey de usuário RAM
O Resource Access Management (RAM) é um serviço da Alibaba Cloud para controle de acesso. O RAM permite gerencie centralmente seus usuários — como funcionários, sistemas ou aplicações — e controlar quais recursos eles podem acessar.
Um par de AccessKey de usuário RAM recebe permissões por meio do RAM e acessa o MPS apenas dentro dos limites dessas permissões. Cada usuário RAM pode ter até dois pares de AccessKey, que podem ser habilitados ou desabilitados. Os usuários RAM pertencem a uma conta Alibaba Cloud e não possuem recursos próprios. Todos os recursos pertencem à conta Alibaba Cloud. Acesse o console do RAM para crie usuários RAM e conceder permissões. Para mais informações, consulte Criar um usuário RAM e conceder permissões.
Par de AccessKey temporário STS
O Security Token Service (STS) é um serviço da Alibaba Cloud que fornece credenciais de acesso temporárias. O STS emite um par de AccessKey temporário com validade limitada. Esse par acessa recursos do MPS somente conforme as permissões concedidas pelo STS e expira automaticamente após o período definido. Acesse o console do RAM para crie uma função RAM e conceder autorização STS.
Comparação dos métodos de verificação
|
Método de verificação |
Risco |
Permissões |
Validade |
Cenários |
|
Par de AccessKey da conta Alibaba Cloud |
Muito alto |
Permissões para gerencie e operar todos os recursos do MPS |
Válida permanentemente após a habilitação |
Destinado exclusivamente a operações de superadministrador. Não use em programas, especialmente no lado do cliente. |
|
Par de AccessKey de usuário RAM |
Alto |
Permissões concedidas com base em políticas de autorização |
Válida permanentemente após a habilitação |
Adequado para autorizar operações específicas, como transcodificação e captura de snapshots. Crie múltiplos usuários RAM. Se ocorrer vazamento do par de AccessKey — por exemplo, na saída de um funcionário —, substitua-o imediatamente. Use no lado do servidor. |
|
Par de AccessKey temporário STS |
Seguro |
Permissões concedidas com base em políticas de autorização |
Tempo de expiração personalizado |
Adequado para clientes móveis ou web. Implante um servidor para gerar pares de AccessKey temporários STS e gerencie a expiração. |
Detalhes da política de acesso
Para usar o MPS, conceda permissões para MPS e OSS. Também é possível conceder permissões para Simple Message Queue (anteriormente MNS) e Alibaba Cloud CDN. Use uma política do sistema para conceder permissões ao MPS. Para os demais serviços, use uma política do sistema ou uma política personalizada.
Produtos necessários | Descrição | Obrigatório | Política do sistema | Política personalizada |
ApsaraVideo Media Processing (MPS) | Para usar o MPS, conceda todas as permissões para o MPS. | Sim | Permissões totais de leitura e gravação para MPS: AliyunMTSFullAccess | Não suportada |
Object Storage Service (OSS) | Para usar o MPS, conceda permissões de leitura e gravação para o OSS. | Sim | Permissões totais de leitura e gravação para OSS: AliyunOSSFullAccess | Suportada. Crie primeiro a política e depois conceda as permissões. |
Simple Message Queue (anteriormente MNS) | Se você usar o Simple Message Queue (anteriormente MNS) para assinar tarefas de rastreamento, conceda permissões para o MNS. | Não, opcional | Permissões totais de leitura e gravação para MNS: AliyunMNSFullAccess | |
CDN Playback Acceleration | Se você usar o MPS para configure o CDN visando reprodução acelerada, conceda permissões para o CDN. | Não, opcional | Permissões totais de leitura e gravação para CDN: AliyunCDNFullAccess |
Se as políticas do sistema não atenderem às suas necessidades, crie uma política personalizada. Para mais informações, consulte Criar um usuário RAM e conceder permissões.