Todos os produtos
Search
Central de documentação

Resource Access Management:Configure OAuth for Alibaba Cloud CLI

Última atualização: Jun 26, 2026

Substitua a autenticação por par de AccessKey pelo OAuth no Alibaba Cloud CLI. O OAuth utiliza um fluxo de login PKCE baseado em navegador para obter credenciais STS de curta duração e elimina chaves em texto simples dos arquivos de configuração locais.

Visão geral

O Alibaba Cloud CLI v3.0.299 e versões posteriores suportam OAuth como tipo de credencial. O OAuth usa um login interativo via navegador, baseado no fluxo OAuth 2.0 PKCE, para obter um token de acesso aos recursos da Alibaba Cloud.

Vantagens em relação à autenticação por par de AccessKey:

  • Segurança aprimorada: Elimina pares de AccessKey em texto simples nos arquivos de configuração locais e reduz o risco de vazamento de credenciais.

  • Integração com autenticação existente: Compatível com passkeys, MFA e SSO (baseado em usuário e em função).

Pré-requisitos

Verifique se os seguintes requisitos foram atendidos:

  • Versão da CLI: Alibaba Cloud CLI v3.0.299 ou posterior instalada.

  • Permissões de administrador: O administrador do RAM que realiza a configuração inicial deve ter a permissão AliyunRAMFullAccess.

  • Ambiente: A CLI e o navegador devem ser executados no mesmo dispositivo. Ambientes headless (como terminais Linux conectados via SSH) não são suportados.

Procedimento

  1. Um administrador cria o aplicativo da CLI. Um administrador do RAM cria o aplicativo da CLI no RAM usando um dos dois métodos:

    • Criação mediante consentimento do administrador. Um administrador do RAM inicia o primeiro login OAuth pela CLI e concede consentimento no navegador. O sistema cria automaticamente um aplicativo OAuth chamado official-cli.

    • Provisionamento pelo console. Um administrador do RAM provisiona o aplicativo official-cli diretamente no console do RAM e ignora a etapa de consentimento.

  2. Um administrador atribui identidades. Um administrador do RAM (exceto a conta raiz) atribui usuários ou funções do RAM ao aplicativo. Somente identidades atribuídas podem fazer login via OAuth.

  3. Um usuário autoriza e faz login na CLI. O usuário do RAM atribuído executa o comando de configuração, que abre o navegador. Após o login e a concessão de autorização, a CLI obtém um token para concluir a autenticação.

Etapa 1: Criar o aplicativo da CLI

Um administrador do RAM com permissões AliyunRAMFullAccess deve executar esta etapa.

Criação mediante consentimento do administrador

  1. Selecione o modo de autenticação OAuth. Execute o comando a seguir para iniciar a configuração do login OAuth. Especifique um nome de perfil, como OAuthProfile.

    aliyun configure --profile OAuthProfile --mode OAuth
  2. Selecione o site de login. Quando solicitado, insira o OAuth Site Type.

    aliyun configure --profile OAuthProfile --mode OAuth
    Configuring profile 'OAuthProfile' in 'OAuth' authenticate mode...
    OAuth Site Type (CN: 0 or INTL: 1, default: CN): 
    • Insira 0 ou CN para Alibaba Cloud China.

    • Insira 1 ou INTL para Alibaba Cloud International.

    • Pressione Enter para usar o padrão (CN).

  3. Faça login como administrador. A CLI abre o navegador automaticamente. Caso o navegador não abra, copie a SignIn url exibida no prompt da CLI e cole-a no navegador.

    Exemplo:

    If the browser does not open automatically, use the following URL to complete the login process:
    
    SignIn url: https://signin.aliyun.com/oauth2/v1/auth?response_type=code&client_id=...
  4. Forneça o consentimento do administrador. Na página Official Application Authorization, clique em Grants. Essa ação cria um aplicativo OAuth de terceiros chamado official-cli na sua conta. Esse consentimento é uma ação única e só será necessário novamente se o aplicativo official-cli for excluído.

    image

    A CLI solicita os seguintes escopos OAuth durante a autorização. Os escopos definem as permissões que o aplicativo pode exercer em nome do usuário.

    Escopo OAuth

    Descrição

    openid

    Obtém o OpenID do usuário do RAM — um identificador único que não expõe informações sensíveis, como UID da Alibaba Cloud ou nome de usuário.

    /internal/ram/usersts

    Obtém uma credencial STS para chamar APIs de serviços da Alibaba Cloud.

    Nota

    Atualmente, este escopo está disponível apenas para o aplicativo oficial da CLI.

Provisionamento pelo console

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > OAuth Application e clique na aba Third-party Applictions.

  3. Na aba Third-party Applictions, clique em Provision Official Application.

  4. Na caixa de diálogo Provision Official Application, selecione Official CLI e clique em OK.

    C5F0E52E-378B-4FD6-9E64-6935C3A6E904

  5. Na aba Third-party Applictions, verifique se o aplicativo official-cli foi criado.

Etapa 2: Atribuir identidades

Se você criou o aplicativo da CLI mediante consentimento do administrador, será solicitado a atribuir usuários após a autorização. Se provisionou o aplicativo pelo console, pule a etapa 1.

  1. Clique em Go now. A página redireciona para os detalhes do aplicativo OAuth no console do RAM.

    image

    Alternativamente, faça login no console do RAM, acesse Integrations > OAuth Application, clique na aba Third-party Applictions e, na lista Third-party Applictions, localize e clique no aplicativo official-cli.

  2. Na página de detalhes do aplicativo official-cli, clique na aba Assignments e, em seguida, clique em Create Assignment.

  3. No painel Create Assignment, selecione os usuários ou funções do RAM a serem autorizados e clique em OK.

    9A6ADEC6-B635-4E63-B61C-87CB05122249

Etapa 3: Autorizar e fazer login na CLI

O usuário do RAM atribuído — alguém vinculado ao aplicativo official-cli — deve executar esta etapa em seu próprio dispositivo.

  1. Selecione o modo de autenticação OAuth. Execute o comando a seguir para iniciar a configuração do login OAuth.

    aliyun configure --profile OAuthProfile --mode OAuth
  2. Selecione o site de login. Quando solicitado, selecione CN ou INTL.

  3. Faça login como usuário. Na janela do navegador aberta, faça login com sua identidade de usuário do RAM.

  4. Forneça a autorização do usuário. Na página User Authorization, clique em Grants. A autorização do usuário é necessária apenas no primeiro login. Logins subsequentes pulam esta etapa, a menos que o aplicativo official-cli seja excluído.

    image

    Login com uma função. Também é possível fazer login com uma função do RAM. Use o SSO baseado em função do seu IdP ou faça login no console e alterne a função. Após estabelecer a sessão da função, execute o comando de configuração. A CLI utilizará essa sessão ativa para concluir a autenticação.

    Nota

    O consentimento do administrador e a autorização do usuário têm finalidades diferentes. A autorização do usuário é obrigatória mesmo após a concessão do consentimento do administrador.

    • Consentimento do administrador: Registra o aplicativo official-cli na sua conta Alibaba Cloud e permite que as identidades atribuídas o acessem.

    • Autorização do usuário: Concede à CLI permissão para acessar recursos da Alibaba Cloud ou executar ações específicas em nome do usuário.

  5. Defina a região padrão. Após a autorização bem-sucedida, retorne ao terminal e insira uma região padrão.

    Default Region Id []: cn-hangzhou
    Default Region Id []: ap-southeast-1
    Nota

    Alguns produtos de nuvem não suportam acesso entre regiões. Defina a região padrão como aquela onde seus recursos estão localizados.

  6. Quando o terminal exibir Configure Done e uma mensagem de boas-vindas, a configuração estará concluída.

  7. (Opcional) Verifique a identidade conectada. Execute o comando a seguir para verificar a identidade atual da CLI:

    aliyun sts GetCallerIdentity --profile OAuthProfile

Limitações

  • Não é possível atribuir o aplicativo official-cli a um grupo de usuários. Atribua-o a usuários ou funções do RAM específicos.

  • A CLI e o navegador devem ser executados no mesmo dispositivo. Ambientes headless (como servidores Linux conectados via SSH) não são suportados.

Solução de problemas

Erro "Unauthorized call" durante o consentimento do administrador

Causa: A conta conectada no navegador não possui a permissão AliyunRAMFullAccess e não é uma conta de administrador do RAM.

Solução: Saia da conta, faça login com uma conta de administrador do RAM que possua AliyunRAMFullAccess e tente novamente. Entre em contato com o administrador caso não tenha as permissões necessárias.

Referências