Todos os produtos
Search
Central de documentação

Resource Access Management:SetSecurityPreference

Última atualização: Jun 28, 2026

Configura as preferências globais de segurança para um usuário RAM.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

ram:SetSecurityPreference

update

*All Resource

*

  • ram:MFAOperationForLogin
Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

EnableSaveMFATicket

boolean

Não

Especifica se um usuário RAM que faz logon com autenticação multifator (MFA) pode ignorar o MFA pelos próximos sete dias. Valores válidos:

  • true: Permitido.

  • false (padrão): Não permitido.

false

AllowUserToChangePassword

boolean

Não

Especifica se os usuários RAM podem alterar suas próprias senhas. Valores válidos:

  • true (padrão): Permitido.

  • false: Não permitido.

true

AllowUserToManageAccessKeys

boolean

Não

Especifica se os usuários RAM podem gerenciar suas próprias AccessKeys. Valores válidos:

  • true: Permitido.

  • false (padrão): Não permitido.

false

AllowUserToManageMFADevices

boolean

Não

Especifica se os usuários RAM podem gerenciar seus próprios dispositivos MFA. Valores válidos:

  • true (padrão): Permitido.

  • false: Não permitido.

true

LoginSessionDuration

integer

Não

A duração da sessão de um usuário RAM que faz logon no console. Unidade: horas.

Valores válidos: 1 a 24.

Valor padrão: 6.

6

LoginNetworkMasks

string

Não

A máscara de endereço IP usada para fazer logon no console. Esta máscara se aplica a logons baseados em senha e logons de single sign-on (SSO), mas não afeta chamadas de API iniciadas com um par de AccessKey.

  • Se você especificar uma máscara, os usuários RAM poderão fazer logon no console apenas a partir dos endereços IP especificados.

  • Se você não especificar uma máscara, os usuários RAM poderão fazer logon no console a partir de todos os endereços IP.

Se precisar especificar várias máscaras, separe-as com ponto e vírgula (;). Exemplo: 192.168.0.0/16;10.0.0.0/8.

Você pode especificar até 40 máscaras. O comprimento total não pode exceder 512 caracteres.

10.0.0.0/8

VerificationTypes

array

Não

Os métodos de MFA.

string

Não

O método de MFA. Valores válidos:

  • sms: mensagem de texto

  • email: e-mail

["sms", "email"]

AllowUserToManagePersonalDingTalk

boolean

Não

Especifica se os usuários RAM podem vincular ou desvincular suas contas pessoais do DingTalk. Valores válidos:

  • true (padrão): Permitido.

  • false: Não permitido.

true

OperationForRiskLogin deprecated

string

Não

Este parâmetro foi descontinuado.

autonomous

MFAOperationForLogin

string

Não

Especifica a política de MFA para logon do usuário. Este parâmetro substitui EnforceMFAForLogin. Recomendamos o uso deste parâmetro. EnforceMFAForLogin ainda é válido. Valores válidos:

  • mandatory: impõe MFA para todos os usuários RAM. Isso equivale a definir EnforceMFAForLogin como true.

  • independent (padrão): As configurações de MFA para cada usuário RAM não são afetadas. Isso equivale a definir EnforceMFAForLogin como false.

  • adaptive: impõe MFA apenas para logons incomuns.

adaptive

MaxIdleDaysForAccessKeys

integer

Não

O período máximo de ociosidade dos pares de AccessKey dos usuários RAM. Um par de AccessKey que não for usado pelo período especificado será desativado automaticamente no dia seguinte. Você pode definir o valor como um dos seguintes números:

  • 90

  • 180

  • 365

  • 730 (padrão)

365

MaxIdleDaysForUsers

integer

Não

O período máximo de ociosidade dos usuários RAM. Se um usuário RAM que pode fazer logon no console não fizer logon no console pelo período especificado (logons SSO não estão incluídos), o recurso de logon no console do usuário RAM será desativado no dia seguinte. Você pode definir o valor como um dos seguintes números:

  • 90

  • 180

  • 365

  • 730 (padrão)

365

AllowUserToLoginWithPasskey

boolean

Não

Especifica se os usuários RAM podem usar chaves de acesso para fazer logon no console. Valores válidos:

  • true (padrão): Permitido.

  • false: Não permitido.

true

AllowUserToManageServiceCredentials

boolean

Não

Especifica se os usuários RAM podem gerenciar suas próprias chaves de API. Valores válidos:

  • true: Permitido.

  • false: Não permitido.

false

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Os dados retornados.

SecurityPreference

object

As preferências de segurança.

AccessKeyPreference

object

As preferências de AccessKey.

AllowUserToManageAccessKeys

boolean

Specifies whether RAM users can manage their own AccessKeys.

false

AllowUserToManageServiceCredentials

boolean

Specifies whether RAM users can manage their own API keys. Valid values:

  • true: RAM users can manage their own API keys.

  • false: RAM users cannot manage their own API keys.

false

LoginProfilePreference

object

As preferências de logon.

EnableSaveMFATicket

boolean

Specifies whether to save the verification status for seven days after a RAM user completes multi-factor authentication (MFA) during sign-in.

false

LoginSessionDuration

integer

The duration of the login session for a RAM user, in hours.

6

LoginNetworkMasks

string

The login network mask.

10.0.0.0/8

AllowUserToChangePassword

boolean

Specifies whether RAM users can manage their own passwords.

true

OperationForRiskLogin deprecated

string

This parameter is deprecated.

autonomous

MFAOperationForLogin

string

The MFA policy for user sign-in. This parameter is the recommended replacement for EnforceMFAForLogin, which is still supported.

adaptive

AllowUserToLoginWithPasskey

boolean

Specifies whether RAM users can sign in with a passkey.

false

MFAPreference

object

As preferências de MFA (autenticação multifator).

AllowUserToManageMFADevices

boolean

Specifies whether RAM users can manage their own MFA devices.

false

VerificationPreference

object

As preferências para métodos de MFA.

VerificationTypes

array

The allowed MFA methods.

string

The MFA method.

["sms", "email"]

PersonalInfoPreference

object

As preferências de informações pessoais.

AllowUserToManagePersonalDingTalk

boolean

Specifies whether RAM users can attach or detach their personal DingTalk accounts.

true

MaxIdleDays

object

Configurações para o período máximo de ociosidade em dias.

MaxIdleDaysForUsers

integer

The maximum idle period, in days, for a RAM user. If a RAM user with console sign-in enabled does not sign in within this period, the system automatically disables their console sign-in the next day. This setting does not apply to single sign-on (SSO).

Default value: 730.

730

MaxIdleDaysForAccessKeys

integer

The maximum idle period, in days, for an AccessKey of a RAM user. If an AccessKey is not used within the specified period, the system automatically disables it the next day.

Default value: 730.

730

RequestId

string

O ID da solicitação.

17494710-B4BA-4185-BBBB-C1A6ABDE1639

Exemplos

Resposta de sucesso

JSON formato

{
  "SecurityPreference": {
    "AccessKeyPreference": {
      "AllowUserToManageAccessKeys": false,
      "AllowUserToManageServiceCredentials": false
    },
    "LoginProfilePreference": {
      "EnableSaveMFATicket": false,
      "LoginSessionDuration": 6,
      "LoginNetworkMasks": "10.0.0.0/8",
      "AllowUserToChangePassword": true,
      "OperationForRiskLogin": "autonomous",
      "MFAOperationForLogin": "adaptive",
      "AllowUserToLoginWithPasskey": false
    },
    "MFAPreference": {
      "AllowUserToManageMFADevices": false
    },
    "VerificationPreference": {
      "VerificationTypes": [
        "[\"sms\", \"email\"]"
      ]
    },
    "PersonalInfoPreference": {
      "AllowUserToManagePersonalDingTalk": true
    },
    "MaxIdleDays": {
      "MaxIdleDaysForUsers": 730,
      "MaxIdleDaysForAccessKeys": 730
    }
  },
  "RequestId": "17494710-B4BA-4185-BBBB-C1A6ABDE1639"
}

Códigos de erro

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.