Todos os produtos
Search
Central de documentação

OpenAPI Explorer:Soluções de segurança de credenciais

Última atualização: Jun 27, 2026

O vazamento de pares de AccessKey ou tokens STS de contas Alibaba Cloud ou usuários RAM pode comprometer seus recursos de nuvem e seus negócios. Siga estas práticas para proteger suas credenciais e evitar acessos não autorizados.

A Alibaba Cloud utiliza dois tipos de credenciais: pares de AccessKey e tokens do Security Token Service (STS). Para mais informações, consulte Credenciais.

Erros comuns

  • Codificar pares de AccessKey diretamente no código os expõe a qualquer pessoa com acesso ao repositório. Publicar esse código em plataformas open-source ou serviços de hospedagem amplia significativamente o risco.

  • Incorporar pares de AccessKey no código do lado do cliente permite que invasores os extraiam por meio de descompilação.

  • Documentação ou materiais compartilhados podem expor pares de AccessKey.

  • Códigos de exemplo na documentação também expõem pares de AccessKey.

  • Respostas de API podem revelar pares de AccessKey fora do escopo de gerenciamento pretendido.

Soluções de segurança

Evite transmitir ou codificar credenciais rigidamente durante o desenvolvimento.

Não use o par de AccessKey da sua conta Alibaba Cloud

Uma conta Alibaba Cloud possui permissões totais sobre todos os recursos; portanto, o vazamento de seu par de AccessKey representa riscos críticos. Jamais utilize diretamente o par de AccessKey de uma conta Alibaba Cloud.

Evite codificar credenciais no código

Armazene as credenciais em variáveis de ambiente. O exemplo a seguir utiliza ALIBABA_CLOUD_ACCESS_KEY_ID e ALIBABA_CLOUD_ACCESS_KEY_SECRET. Para mais informações, consulte Configure variáveis de ambiente no Linux, macOS e Windows.

Código de exemplo:

public static com.aliyun.ecs20140526.Client createClient() throws Exception {
  com.aliyun.teaopenapi.models.Config config = new com.aliyun.teaopenapi.models.Config()
    .setAccessKeyId(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_ID"))
    .setAccessKeySecret(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_SECRET"));
  config.endpoint = "ecs.cn-shanghai.aliyuncs.com";
  return new com.aliyun.ecs20140526.Client(config);
}

Use o KMS para gerencie credenciais

O Key Management Service (KMS) gerencia suas credenciais com segurança. Para mais informações, consulte Gerenciamento de segredos. O Secrets Manager no KMS rotaciona segredos RAM conforme uma programação ou sob demanda. Com o plug-in de segredo RAM instalado, sua aplicação recupera o par de AccessKey atual dinamicamente. Para mais informações, consulte Gerenciar e usar segredos RAM.

Use uma função RAM de instância

Anexe uma função RAM de instância a uma instância do Elastic Compute Service (ECS), a uma instância de contêiner elástico ou a um nó worker do Container Service for Kubernetes (ACK). O servidor de metadados do ECS fornece tokens STS e elimina a necessidade de codificar pares de AccessKey. Para mais informações, consulte Funções RAM de instância, Usar uma função RAM de instância por meio de operações de API e Atribuir uma função RAM a um pod ECI.

Use o recurso RRSA

No ACK, um único nó worker pode hospedar pods de múltiplos serviços. Qualquer pod consegue acessar o servidor de metadados do ECS e obter o token STS da função RAM do nó worker, o que causa vazamento de permissões. O RAM Roles for Service Accounts (RRSA) oferece controle de acesso no nível do pod ao injetar informações do OpenID Connect (OIDC) nas variáveis de ambiente. Utilize a ferramenta Alibaba Cloud Credentials para obter tokens STS. Para mais informações, consulte Usar RRSA para controle de acesso no nível do pod.

Use a ferramenta Alibaba Cloud Credentials

A ferramenta Alibaba Cloud Credentials fornece uma cadeia de provedores de credenciais padrão que elimina a codificação rígida de credenciais. Para mais informações, consulte Gerencie credenciais.

Detecte vazamentos de AccessKey com o Security Center

O Security Center monitora o GitHub em tempo real em busca de pares de AccessKey expostos de contas Alibaba Cloud e usuários RAM e emite alertas após a detecção. Trate eventos de vazamento imediatamente. Para mais informações, consulte Detecção de vazamento de par de AccessKey.

Trate vazamentos de par de AccessKey

Vazamentos de par de AccessKey

  1. Desative ou exclua o par de AccessKey

    Desative ou exclua imediatamente o par de AccessKey comprometido e crie um substituto. Para mais informações, consulte Desativar a chave de acesso de um usuário RAM e Exclua o AccessKey de um usuário RAM.

  2. Consulte eventos do par de AccessKey

    Utilize o recurso de auditoria de par de AccessKey do ActionTrail para consultar detalhes do par de AccessKey, incluindo serviços acessados, endereços IP e recursos. Isso ajuda a rastrear o uso e identificar vazamentos.

Vazamentos de token STS

Um token STS tem validade entre 15 minutos e 12 horas. Mesmo dentro dessa janela, um token vazado representa graves riscos de segurança. Para invalidar um token STS comprometido:

  1. Faça login no RAM console.

  2. Desanexe todas as políticas da função RAM.

    Para mais informações, consulte Revogar permissões de uma função RAM.

  3. Alternativamente, exclua a função RAM completamente.

    Para mais informações, consulte Exclua uma função RAM.

    Essa ação invalida imediatamente todos os tokens STS não expirados associados a essa função.

Para retomar o uso da função posteriormente, crie uma nova função com o mesmo nome e as mesmas políticas.

Referências

Tópicos relacionados: