Configure o acesso ao console, as senhas de logon e a autenticação multifator (MFA) para usuários do RAM.
Visão geral
As configurações de logon no console controlam como os usuários do RAM acessam o console do Alibaba Cloud, sem afetar o acesso programático por meio de AccessKeys.
Configurações de logon disponíveis:
|
Parâmetro |
Descrição |
|
Console Access |
Controla se o usuário do RAM pode fazer logon no console do Alibaba Cloud. |
|
Set Logon Password |
Define ou redefine a senha de logon no console. |
|
Password Reset |
Exige que o usuário altere a senha no próximo logon. |
|
Enable MFA |
Torna a MFA obrigatória durante o logon. |
Se o SSO estiver ativado para o usuário do RAM, essas configurações de logon não terão efeito.
Ative logon no console
Ative o acesso ao console e defina uma senha para o usuário do RAM.
Console
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique em nome do usuário do RAM.
Na aba Authentication, na seção Login Profile, clique em Enable Console Logon.
-
Na caixa de diálogo Enable Console Logon, configure os seguintes parâmetros:
Console Access: Clique em Enabled para ativar o logon no console.
Set Logon Password: Selecione Automatically Regenerate Default Password ou Reset Custom Password.
Password Reset: Especifique se deseja exigir a redefinição de senha no próximo logon. Ao definir uma initial password, selecione Required at Next Logon para evitar o compartilhamento de senhas.
Enable MFA: Especifique se a MFA é obrigatória. Se você selecionar Required, o usuário será orientado a configurar a MFA no próximo logon. Recomendado.
Clique em OK.
API
Permissão necessária: ram:CreateLoginProfile.
Chame CreateLoginProfile para ativar o logon no console e definir uma senha inicial.
Visualize configurações de logon no console
Visualize o status de acesso ao console, a senha e as configurações de MFA de um usuário do RAM.
Console
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique em nome do usuário do RAM.
-
Na aba Authentication, na seção Login Profile, visualize o status das seguintes configurações de logon:
-
Console Access: Indica se o acesso ao console está ativado:
Unset: O acesso ao console não foi ativado.
Inactive: Um administrador desativou o acesso ao console.
Active: Um administrador ativou o acesso ao console.
Last Logined Time: Último logon bem-sucedido no console. Use esta informação para auditar contas inativas.
-
MFA Required: Indica se o usuário precisa concluir a MFA ao fazer logon.
NotaA MFA é obrigatória durante o logon se qualquer uma das condições a seguir for atendida (em ordem decrescente de prioridade):
A opção Enforce for all users está selecionada na política global de MFA do RAM (padrão). Configure isso em Multi-factor authentication settings.
A MFA é obrigatória nas configurações individuais de logon do usuário do RAM.
O usuário vinculou um dispositivo de MFA (número de telefone de segurança ou dispositivo virtual de MFA).
Se nenhuma condição se aplicar, o sistema solicitará a vinculação de um dispositivo de MFA em cada logon, mas o usuário poderá pular essa etapa.
Reset Password On Next Sign-in: Indica se o usuário deve redefinir a senha no próximo logon.
-
Password Status: Mostra o status atual da senha. Os valores de status são definidos em What are an initial password and its validity period?.
Initial Password Available: A senha inicial é válida. O usuário pode fazer logon com essa senha.
Initial Password Expired: A senha inicial expirou. O usuário não pode fazer logon com essa senha.
Not Initial Password: Não é uma senha inicial. A expiração segue apenas a política de expiração de senhas, e não a initial password validity period.
Console Sign-in: Link de logon no console do usuário do RAM. Disponível após a ativação do acesso ao console.
-
-
API
Permissão necessária: ram:GetLoginProfile.
Chame GetLoginProfile para visualizar as configurações de logon no console de um usuário do RAM.
Modifique configurações de logon no console
Atualize o status de acesso, a senha ou as configurações de MFA de um usuário do RAM.
Console
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique em nome do usuário do RAM.
Na aba Authentication, na seção Login Profile, clique em Modify Logon Settings.
-
Na caixa de diálogo Modify Logon Settings, modifique os parâmetros de logon.
-
Console Access: Clique em Disabled para desativar o logon no console.
ImportanteDesativar o acesso ao console força o logout do usuário do RAM e de quaisquer funções assumidas.
Desativar o logon no console também impede o logon baseado em passkey.
As demais configurações são as mesmas descritas em Enable console logon.
-
Clique em OK.
API
Permissão necessária: ram:UpdateLoginProfile.
Chame UpdateLoginProfile para modificar as configurações de logon no console de um usuário.
Limpar configurações de logon no console
Exclua permanentemente as informações de logon no console de um usuário do RAM, incluindo a senha.
A limpeza das informações de logon no console é irreversível.
Limpar as configurações de logon no console força o logout do usuário e de quaisquer funções assumidas.
Console
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique em nome do usuário do RAM.
Na aba Authentication, na seção Login Profile, clique em Remove Logon Settings.
Na caixa de diálogo de confirmação Remove Logon Settings, clique em OK.
API
Permissão necessária: ram:DeleteLoginProfile.
Chame DeleteLoginProfile para limpar as configurações de logon no console de um usuário.
Limpar as configurações de logon no console não afeta passkeys, vinculações de MFA ou AccessKeys.
Melhores práticas de segurança
Impor MFA: Exija MFA para todos os usuários do console — esta é uma das medidas de segurança mais eficazes.
Exigir redefinição da senha inicial: Selecione Require password reset ao definir senhas iniciais para evitar o compartilhamento de senhas.
Separar acesso ao console e à API: Desative o logon no console para contas que precisam apenas de acesso à API (CI/CD, aplicações) e reduza a superfície de ataque.
Auditar contas regularmente: Verifique o Last Logon Time e desative ou remova contas inativas.
Perguntas frequentes
Qual é a diferença entre desativar o acesso e limpar as configurações?
Desativar é reversível e preserva a senha e outras configurações de logon. Limpar é irreversível e exclui todas as informações de logon.
Desativar o logon no console afeta o acesso por AccessKey?
Não. O logon no console e o acesso à API são independentes. Para impedir o uso de AccessKey, desative a AccessKey separadamente.
O que acontece com as sessões ativas quando as senhas são alteradas ou o logon é desativado?
Todas as sessões ativas do console e de funções assumidas são encerradas imediatamente. O usuário precisará fazer logon novamente.
Um usuário do RAM pode redefinir sua própria senha?
Somente um administrador do RAM pode redefinir a senha de logon no console de um usuário do RAM. Modify the password for a user as a RAM administrator.
Como encontro o horário do último logon de um usuário?
Verifique o campo Last Login Time na seção Login Information da aba Authentication.
Chame GetLoginProfile via API para obter o valor de LastLoginTime.
Console: Na página de detalhes do usuário, acesse a aba Authentication. Na seção Login Profile, visualize o Last Logon Time do usuário.
API: Chame a API GetLoginProfile. A resposta inclui o campo
LastLoginTime.
O que é uma senha inicial e qual é seu período de validade?
Para reduzir riscos de segurança associados a usuários do RAM inativos por longos períodos — como senhas comprometidas que levam a ameaças aos recursos, custos inesperados ou ataques de ransomware — o RAM introduziu o mecanismo de "senha inicial", vigente a partir de 26 de janeiro de 2026. Senhas que atendem a critérios específicos são marcadas como "senha inicial" com um período de validade padrão de 14 dias. Se o usuário não fizer o primeiro logon com sucesso dentro desse período, a senha expira automaticamente e deve ser redefinida por um administrador (comunicado oficial).
Uma senha é considerada inicial se qualquer uma destas condições se aplicar:
Criação pela primeira vez: A primeira senha de logon no console definida para um usuário do RAM, incluindo senhas geradas automaticamente e personalizadas.
Reativação: A senha definida para um usuário após suas configurações de logon no console terem sido limpas e posteriormente reativadas.
Redefinição antes do primeiro logon: Se um administrador redefinir uma senha inicial antes que o usuário faça logon com ela, a nova senha ainda será considerada uma senha inicial. O período de validade é recalculado a partir do momento da redefinição.
Tanto o período de validade da senha inicial quanto o da senha regular se aplicam, e o mais curto prevalece. Ajuste o período de validade da senha inicial em RAM global password policy. Mantenha-o igual ou inferior ao período de validade regular.
Como verifico o status da senha inicial?
Na página de detalhes do usuário, acesse a aba Authentication e localize a seção Login Profile. Verifique o status da senha. Se aparecer Initial password expired, o usuário não poderá fazer logon e um administrador deverá redefinir a senha.