Todos os produtos
Search
Central de documentação

:Gerencie configurações de logon do console

Última atualização: Sep 12, 2026

Gerencie as configurações de logon do console para um usuário do Resource Access Management (RAM) e controle o acesso dele ao Alibaba Cloud Management Console. Isso inclui ativar ou desativar o acesso ao console, gerenciar senhas e exigir autenticação multifator (MFA) para atender aos seus requisitos de segurança e conformidade.

Visão geral

As configurações de logon do console de um usuário RAM determinam a capacidade dele de acessar o Alibaba Cloud Management Console e as medidas de segurança aplicadas durante o logon. Essas configurações afetam apenas o logon no console e não influenciam o acesso programático que utiliza pares de AccessKey.

Parâmetro

Descrição

Console Access

Controla se um usuário RAM pode fazer logon no Alibaba Cloud Management Console.

Set Logon Password

Define ou redefine a senha de logon do console para um usuário RAM.

Password Reset

Exige que o usuário altere a senha no próximo logon.

Enable MFA

Obriga o usuário a utilizar MFA para fazer logon.

Nota

Essas configurações não se aplicam a usuários RAM que fazem logon por meio de single sign-on (SSO) a partir de um provedor de identidade externo (IdP).

Ativar o logon do console

Por padrão, usuários RAM não podem fazer logon no console. Antes que um usuário RAM possa entrar com uma senha, é necessário ativar o acesso ao console e definir uma senha inicial.

Console

  1. Faça logon no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em usuário RAM desejado.

  4. Selecione a aba Authentication. Na seção Login Profile, clique em Enable Console Logon.

  5. Na caixa de diálogo Enable Console Logon, configure os seguintes parâmetros:

    • Console Access: Selecione Enabled.

    • Set Logon Password: Escolha Automatically Regenerate Default Password ou Reset Custom Password.

    • Password Reset: Especifique se o usuário deve alterar a senha no próximo logon. Ao definir uma senha inicial, recomendamos selecionar esta opção.

    • Enable MFA: Defina se o MFA será obrigatório. Se você selecionar Required, o usuário deverá vincular um dispositivo MFA no próximo logon. Recomendamos fortemente a exigência de MFA.

  6. Clique em OK.

API

Para ativar o logon do console e definir uma senha inicial para um usuário RAM, chame a operação CreateLoginProfile. Essa ação requer a permissão ram:CreateLoginProfile.

Visualizar configurações de logon do console

Administradores podem visualizar a configuração de logon de um usuário RAM, incluindo o status de acesso ao console e as definições de MFA.

Console

  1. Faça logon no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em usuário RAM desejado.

  4. Selecione a aba Authentication. Na seção Login Profile, visualize as seguintes configurações:

    • Console Access: Exibe o status atual de acesso (como Unset, Inactive ou Active).

    • Last Logined Time: Data e hora do último logon bem-sucedido do usuário RAM. Utilize essa informação para auditar contas inativas.

    • MFA Required: Indica se o MFA é obrigatório para logon.

      Nota

      Diversos fatores determinam se um usuário RAM precisa usar MFA, avaliados na seguinte ordem de precedência:

      1. A política global de MFA está definida como Force all users. Para mais informações, consulte Multi-factor authentication (MFA) settings.

      2. As configurações de logon individuais do usuário RAM exigem MFA.

      3. O usuário já vinculou um dispositivo MFA.

      Se nenhuma dessas condições for atendida, o sistema solicitará que o usuário vincule um dispositivo MFA a cada logon, mas a vinculação será opcional.

    • Reset Password On Next Sign-in: Informa se o usuário RAM deve alterar a senha no próximo logon.

    • Password Status: Mostra o status atual da senha do usuário RAM. Para mais detalhes, consulte a seção "What are initial passwords" neste tópico.

      • Initial Password Available: A senha é inicial e ainda não expirou.

      • Initial Password Expired: A senha inicial expirou. O usuário não consegue fazer logon.

      • Not Initial Password: Trata-se de uma senha padrão, sujeita apenas ao período regular de expiração de senhas.

    • Console Sign-in: URL dedicada para logon do usuário RAM.

API

Para visualizar as configurações de logon do console de um usuário RAM, chame a operação GetLoginProfile. Essa ação requer a permissão ram:GetLoginProfile.

Modificar configurações de logon do console

Um administrador pode modificar as configurações de logon de um usuário RAM, como redefinir uma senha ou desativar o acesso ao console.

Console

  1. Faça logon no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em usuário RAM desejado.

  4. Selecione a aba Authentication. Na seção Login Profile, clique em Modify Logon Settings.

  5. Na caixa de diálogo Modify Logon Settings, altere os parâmetros conforme necessário. Por exemplo, defina Console Access como Disabled.

    Importante
    • Ao desativar o logon do console, o usuário RAM e quaisquer sessões ativas de funções RAM assumidas por ele são encerrados imediatamente.

    • Desativar o logon do console também impede que o usuário faça logon usando uma passkey.

  6. Clique em OK.

API

Para modificar as configurações de logon do console de um usuário RAM, chame a operação UpdateLoginProfile. Essa ação requer a permissão ram:UpdateLoginProfile.

Limpar configurações de logon do console

Limpar as configurações de logon de um usuário RAM exclui permanentemente todas as informações de logon do console, incluindo a senha. Essa ação impede que o usuário faça logon no console.

Aviso

Esta ação é irreversível. Ela encerra imediatamente a sessão atual do console do usuário RAM e quaisquer sessões de função ativas. Proceda com cautela.

Console

  1. Faça logon no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em usuário RAM desejado.

  4. Selecione a aba Authentication. Na seção Login Profile, clique em Remove Logon Settings.

  5. Na caixa de diálogo de confirmação, clique em OK.

API

Para limpar as configurações de logon do console de um usuário RAM, chame a operação DeleteLoginProfile. Essa ação requer a permissão ram:DeleteLoginProfile.

Nota

Limpar as configurações de logon não afeta os pares de AccessKey, as passkeys ou as vinculações de dispositivos MFA do usuário RAM.

Melhores práticas de segurança

  • Impor MFA: Sempre exija MFA para usuários RAM que precisam acessar o console. Essa é uma das formas mais eficazes de proteger sua conta.

  • Exigir redefinição da senha inicial: Ao definir uma senha inicial para um novo usuário RAM, sempre selecione a opção Required at Next Logon.

  • Separar identidades humanas e de máquina: Para acesso programático (como pipelines de CI/CD ou aplicações), crie usuários RAM dedicados e não ative o logon do console para eles.

  • Auditar contas ociosas: Revise regularmente o horário do Last Console Logon dos usuários RAM e desative o acesso ao console para contas que não estão mais ativas.

Perguntas frequentes

Qual a diferença entre desativar e limpar as configurações de logon?

Desativar o logon é uma ação temporária e reversível que preserva a senha do usuário RAM. Já limpar as configurações de logon é uma ação permanente e irreversível que exclui todas as informações de logon do console para o usuário.

Desativar o logon do console afeta os pares de AccessKey?

Não. O acesso ao console e o acesso programático são independentes. Para impedir que um usuário RAM faça chamadas de API, você deve desativar ou excluir os pares de AccessKey dele.

O que acontece com a sessão ativa de um usuário RAM se eu alterar a senha ou desativar o logon do console?

A ação encerra imediatamente a sessão atual do console do usuário e quaisquer sessões ativas de funções RAM assumidas por ele. Isso pode interromper operações em andamento.

Um usuário RAM pode redefinir sua própria senha esquecida?

Não, usuários RAM não podem redefinir suas próprias senhas de console. Um administrador do RAM deve redefinir a senha para eles. Para obter instruções, consulte Change the password for a RAM user.

Como um administrador do RAM encontra o horário do último logon de um usuário?

Encontre o horário do último logon de duas maneiras:

  • Console: Na página de detalhes do usuário, selecione a aba Authentication e localize o horário do Last Console Logon na seção Login Profile.

  • API: Chame a operação GetLoginProfile. A resposta contém o campo LastLoginTime.

O que são senhas iniciais?

Para mitigar riscos de segurança provenientes de contas inativas, o RAM utiliza um mecanismo de "senha inicial". Senhas definidas por um administrador são consideradas senhas iniciais e possuem um período de validade padrão de 14 dias. Se o usuário não fizer logon e alterar a senha dentro desse prazo, ela expira automaticamente e um administrador precisará redefini-la.

Uma senha é considerada inicial quando:

  • É definida no momento em que o logon do console é ativado pela primeira vez para um usuário.

  • É redefinida por um administrador antes que o usuário tenha feito logon com sucesso usando uma senha inicial anterior.

Altere o período de validade da senha inicial nas configurações globais da sua conta em password policy.

Como verificar o status da senha inicial de um usuário RAM?

Na página de detalhes do usuário, selecione a aba Authentication e localize o Password Status na seção Login Profile. Se o status for Initial Password Expired, o usuário não poderá fazer logon com a senha atual e um administrador deverá redefini-la.