Gerencie as configurações de logon do console para um usuário do Resource Access Management (RAM) e controle o acesso dele ao Alibaba Cloud Management Console. Isso inclui ativar ou desativar o acesso ao console, gerenciar senhas e exigir autenticação multifator (MFA) para atender aos seus requisitos de segurança e conformidade.
Visão geral
As configurações de logon do console de um usuário RAM determinam a capacidade dele de acessar o Alibaba Cloud Management Console e as medidas de segurança aplicadas durante o logon. Essas configurações afetam apenas o logon no console e não influenciam o acesso programático que utiliza pares de AccessKey.
|
Parâmetro |
Descrição |
|
Console Access |
Controla se um usuário RAM pode fazer logon no Alibaba Cloud Management Console. |
|
Set Logon Password |
Define ou redefine a senha de logon do console para um usuário RAM. |
|
Password Reset |
Exige que o usuário altere a senha no próximo logon. |
|
Enable MFA |
Torna obrigatório o uso de MFA para logon. |
Essas configurações não se aplicam a usuários RAM que fazem logon por meio de single sign-on (SSO) a partir de um provedor de identidade (IdP) externo.
Ativar o logon no console
Por padrão, usuários RAM não podem fazer logon no console. Antes que um usuário RAM possa fazer logon com senha, é necessário ativar o acesso ao console e definir uma senha inicial.
Console
Faça logon no console RAM como administrador RAM.
No painel de navegação à esquerda, escolha Identities > Users.
Na página Users, clique em usuário RAM desejado.
Selecione a aba Authentication. Na seção Login Profile, clique em Enable Console Logon.
-
Na caixa de diálogo Enable Console Logon, configure os seguintes parâmetros:
Console Access: Selecione Enabled.
Set Logon Password: Escolha Automatically Regenerate Default Password ou Reset Custom Password.
Password Reset: Especifique se o usuário deve alterar a senha no próximo logon. Ao definir uma senha inicial, recomendamos selecionar esta opção.
Enable MFA: Especifique se o MFA é obrigatório. Se você selecionar Required, o usuário deverá vincular um dispositivo MFA no próximo logon. Recomendamos fortemente exigir o MFA.
Clique em OK.
API
Para ativar o logon no console e definir uma senha inicial para um usuário RAM, chame a operação CreateLoginProfile. Essa ação requer a permissão ram:CreateLoginProfile.
Visualizar configurações de logon do console
Administradores podem visualizar a configuração de logon de um usuário RAM, incluindo o status de acesso ao console e as configurações de MFA.
Console
Faça logon no console RAM como administrador RAM.
No painel de navegação à esquerda, escolha Identities > Users.
Na página Users, clique em usuário RAM desejado.
-
Selecione a aba Authentication. Na seção Login Profile, visualize as seguintes configurações:
Console Access: Exibe o status atual de acesso (como Unset, Inactive ou Active).
Last Logined Time: Horário do último logon bem-sucedido do usuário RAM. Utilize essa informação para auditar contas inativas.
-
MFA Required: Indica se o MFA é obrigatório para logon.
NotaVários fatores determinam se um usuário RAM precisa usar MFA, avaliados na seguinte ordem de precedência:
A política global de MFA está definida como Force all users. Para mais informações, consulte Configurações de autenticação multifator (MFA).
As configurações de logon do usuário RAM individual exigem MFA.
O usuário já vinculou um dispositivo MFA.
Se nenhuma dessas condições for atendida, o sistema solicitará que o usuário vincule um dispositivo MFA em cada logon, mas o vínculo será opcional.
Reset Password On Next Sign-in: Indica se o usuário RAM deve alterar a senha no próximo logon.
-
Password Status: Mostra o status atual da senha do usuário RAM. Para mais informações, consulte a seção "O que são senhas iniciais" neste tópico.
Initial Password Available: A senha é inicial e ainda não expirou.
Initial Password Expired: A senha inicial expirou. O usuário não consegue fazer logon.
Not Initial Password: A senha é padrão e está sujeita apenas ao período regular de expiração de senha.
Console Sign-in: URL dedicada para logon do usuário RAM.
API
Para visualizar as configurações de logon do console de um usuário RAM, chame a operação GetLoginProfile. Essa ação requer a permissão ram:GetLoginProfile.
Modificar configurações de logon do console
Um administrador pode modificar as configurações de logon de um usuário RAM, como redefinir uma senha ou desativar o acesso ao console.
Console
Faça logon no console RAM como administrador RAM.
No painel de navegação à esquerda, escolha Identities > Users.
Na página Users, clique em usuário RAM desejado.
Selecione a aba Authentication. Na seção Login Profile, clique em Modify Logon Settings.
-
Na caixa de diálogo Modify Logon Settings, altere os parâmetros conforme necessário. Por exemplo, defina Console Access como Disabled.
ImportanteAo desativar o logon no console, o usuário RAM e quaisquer sessões ativas de funções RAM assumidas por esse usuário são encerrados imediatamente.
Desativar o logon no console também impede que o usuário faça logon usando uma passkey.
Clique em OK.
API
Para modificar as configurações de logon do console de um usuário RAM, chame a operação UpdateLoginProfile. Essa ação requer a permissão ram:UpdateLoginProfile.
Limpar configurações de logon do console
Limpar as configurações de logon de um usuário RAM exclui permanentemente todas as informações de logon do console, incluindo a senha. Essa ação impede que o usuário faça logon no console.
Esta ação é irreversível. Ela encerra imediatamente a sessão atual do console do usuário RAM e quaisquer sessões de função ativas. Prossiga com cautela.
Console
Faça logon no console RAM como administrador RAM.
No painel de navegação à esquerda, escolha Identities > Users.
Na página Users, clique em usuário RAM desejado.
Selecione a aba Authentication. Na seção Login Profile, clique em Remove Logon Settings.
Na caixa de diálogo de confirmação, clique em OK.
API
Para limpar as configurações de logon do console de um usuário RAM, chame a operação DeleteLoginProfile. Essa ação requer a permissão ram:DeleteLoginProfile.
Limpar as configurações de logon não afeta os pares de AccessKey, as passkeys ou os vínculos de dispositivos MFA do usuário RAM.
Melhores práticas de segurança
Impor MFA: Sempre exija MFA para usuários RAM que precisam acessar o console. Essa é uma das formas mais eficazes de proteger sua conta.
Exigir redefinição da senha inicial: Ao definir uma senha inicial para um novo usuário RAM, sempre selecione a opção Required at Next Logon.
Separar identidades humanas e de máquina: Para acesso programático (como pipelines de CI/CD ou aplicações), crie usuários RAM dedicados e não ative o logon no console para eles.
Auditar contas inativas: Revise regularmente o horário do Last Console Logon dos usuários RAM e desative o acesso ao console para contas que não estão mais ativas.
Perguntas frequentes
Qual é a diferença entre desativar e limpar as configurações de logon?
Desativar o logon é uma ação temporária e reversível que preserva a senha do usuário RAM. Limpar as configurações de logon é uma ação permanente e irreversível que exclui todas as informações de logon do console para o usuário.
Desativar o logon no console afeta os pares de AccessKey?
Não. O acesso ao console e o acesso programático são independentes. Para impedir que um usuário RAM faça chamadas de API, você deve desativar ou excluir os pares de AccessKey dele.
O que acontece com a sessão ativa de um usuário RAM se eu alterar a senha ou desativar o logon no console?
A ação encerra imediatamente a sessão atual do console do usuário e quaisquer sessões ativas de funções RAM assumidas por ele. Isso pode interromper operações em andamento.
Um usuário RAM pode redefinir a própria senha esquecida?
Não, usuários RAM não podem redefinir as próprias senhas do console. Um administrador RAM deve redefinir a senha para eles. Para obter instruções, consulte Alterar a senha de um usuário RAM.
Como um administrador RAM encontra o horário do último logon de um usuário?
Encontre o horário do último logon de duas maneiras:
Console: Na página de detalhes do usuário, selecione a aba Authentication e localize o horário do Last Console Logon na seção Login Profile.
API: Chame a operação GetLoginProfile. A resposta contém o campo
LastLoginTime.
O que são senhas iniciais?
Para mitigar riscos de segurança de contas inativas, o RAM utiliza um mecanismo de "senha inicial". Senhas definidas por um administrador são consideradas senhas iniciais e têm um período de validade padrão de 14 dias. Se o usuário não fizer logon e alterar a senha dentro desse período, ela expira automaticamente e um administrador deve redefini-la.
Uma senha é considerada inicial quando:
É definida ao ativar o logon no console pela primeira vez para um usuário.
É redefinida por um administrador antes que o usuário tenha feito logon com sucesso usando uma senha inicial anterior.
Altere o período de validade da senha inicial na política de senhas global da sua conta.
Como verificar o status da senha inicial de um usuário RAM?
Na página de detalhes do usuário, selecione a aba Authentication e localize o Password Status na seção Login Profile. Se o status for Initial Password Expired, o usuário não poderá fazer logon com a senha atual e um administrador deverá redefini-la.