Este guia de início rápido ensina a criar, visualizar e usar um par de AccessKey no Resource Access Management (RAM) para acessar recursos da Alibaba Cloud com o Alibaba Cloud CLI.
Como prática recomendada de segurança, evite usar credenciais de longo prazo, como um par de AccessKey, para acesso programático. Para obter mais informações, consulte Práticas recomendadas para acesso programático.
O que é um par de AccessKey?
Um par de AccessKey consiste em um AccessKey ID e um AccessKey secret. Esses pares autenticam principalmente aplicativos ou serviços durante chamadas de API para a Alibaba Cloud.
O par de AccessKey é uma credencial de longo prazo associada a um usuário RAM específico. Essa credencial apresenta alto risco de segurança se comprometida.
Procedimento
Criar um par de AccessKey: Gere um par de AccessKey para um usuário RAM especificado.
Usar o par de AccessKey para fazer chamadas de API: Configure o Alibaba Cloud CLI para usar o par de AccessKey em chamadas de API diretas ou indiretas.
Limpar recursos: Exclua a configuração de credenciais local e, em seguida, desative e exclua o par de AccessKey.
Pré-requisitos
Crie um usuário RAM. Caso ainda não tenha criado, consulte Início rápido: Criar e conceder permissões a um usuário RAM. Não use sua conta Alibaba Cloud para criar um par de AccessKey.
Verifique se você tem as permissões RAM necessárias para criar e visualizar um par de AccessKey. Recomendamos conceder a política de sistema
AliyunRAMFullAccessao usuário que executará essas operações. Remova essa política após concluir o tutorial.Instale o Alibaba Cloud CLI. Para obter mais informações, consulte Introdução ao Alibaba Cloud CLI.
Criar um par de AccessKey
Faça login no RAM console. No painel de navegação à esquerda, escolha .
Na página Users, localize o RAM user desejado e clique em nome de usuário.
-
Na aba Authentication, clique em Create AccessKey.
NotaUm RAM user pode ter no máximo dois pares de AccessKey. Mantenha um para uso ativo e crie o segundo apenas quando precisar rotacionar credenciais.
Na caixa de diálogo de confirmação, selecione CLI, marque a caixa de seleção I confirm that it is necessary to create an AccessKey e clique em Continue.
Siga as instruções na tela para concluir a autenticação multifator (MFA).
-
Na caixa de diálogo Create AccessKey, clique em Download CSV File para salvar o AccessKey ID e o AccessKey secret. Em seguida, clique em OK.
ImportanteO AccessKey secret aparece apenas no momento da criação e não pode ser recuperado posteriormente. Armazene-o em um local seguro.
Usar um par de AccessKey para chamar APIs
Este tutorial usa o Alibaba Cloud CLI como exemplo. Para saber como usar um par de AccessKey em seu código, consulte os seguintes tópicos:
Acesso direto
Este método é simples, mas introduz riscos como chaves codificadas e permissões excessivas, pois configura o par de AccessKey diretamente no cliente. Não recomendamos essa abordagem para ambientes de produção.
-
Conceda permissões somente leitura de RAM ao usuário RAM que possui o par de AccessKey. Para isso, anexe a política
AliyunRAMReadOnlyAccess.Faça login no RAM console. No painel de navegação à esquerda, escolha .
Localize o RAM user desejado e clique em Add Permissions na coluna Actions.
No painel Add Permissions, pesquise e selecione a política de sistema
AliyunRAMReadOnlyAccesse clique em OK.Retorne à página Users e clique em nome do RAM user desejado. Na aba , verifique se a política
AliyunRAMReadOnlyAccessestá listada.
-
Abra o terminal local e execute o comando a seguir para configurar as credenciais interativamente.
aliyun configure --profile AkProfile -
Quando solicitado, insira o AccessKey ID e o AccessKey secret obtidos na etapa Criar um par de AccessKey. Em seguida, defina a região e o idioma padrão.
Configuring profile 'AkProfile' in 'AK' authenticate mode... Access Key Id []: <yourAccessKeyID> Access Key Secret []: <yourAccessKeySecret> Default Region Id []: cn-shanghai Default Output Format [json]: json (Only support json) Default Language [zh|en] en: en Saving profile[AkProfile] ...Done. -
Se o par de AccessKey e as demais configurações estiverem corretos, o terminal exibirá uma mensagem de sucesso. Em caso de erro, exclua a configuração de credenciais em cache do Alibaba Cloud CLI, verifique as configurações e execute novamente o comando a partir da Etapa 2.
Configure Done!!! ..............888888888888888888888 ........=8888888888888888888D=.............. ...........88888888888888888888888 ..........D8888888888888888888888I........... .........,8888888888888ZI: ...........................=Z88D8888888888D.......... .........+88888888 ..........................................88888888D.......... .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D.......... .........+88888888 ............. ************* ..............O8888888D.......... .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D.......... .........+88888888...........................................88888888D.......... ..........D888888888888DO+. ..........................?ND888888888888D.......... ...........O8888888888888888888888...........D8888888888888888888888=........... ............ .:D8888888888888888888.........78888888888888888888O .............. -
Execute o comando a seguir para testar a chamada de API.
aliyun ram ListUsers --profile AkProfileSe a configuração for bem-sucedida, o comando retornará uma lista de usuários RAM. A saída será semelhante à seguinte:
{ "IsTruncated": false, "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****", "Users": { "User": [ { "Comments": "", "CreateDate": "2025-10-29T02:47:52Z", "DisplayName": "username", "UpdateDate": "2025-10-29T02:47:52Z", "UserId": "20376656170607****", "UserName": "username" }, ... ] } }
Acesso indireto
Este método usa o par de AccessKey de longo prazo para obter um token STS temporário destinado a chamadas de API. Embora a configuração seja mais complexa, essa abordagem é mais segura porque reduz o risco de exposição da credencial de longo prazo e permite gerenciar permissões dinamicamente por meio de funções.
-
Conceda ao usuário RAM que possui o par de AccessKey permissão para chamar a operação STS
AssumeRole. Para isso, anexe a políticaAliyunSTSAssumeRoleAccess.Faça login no RAM console. No painel de navegação à esquerda, escolha .
Localize o RAM user desejado e clique em Add Permissions na coluna Actions.
No painel Add Permissions, pesquise e selecione a política de sistema
AliyunSTSAssumeRoleAccesse clique em OK.Retorne à página Users e clique em nome do RAM user desejado. Na aba , verifique se a política
AliyunSTSAssumeRoleAccessestá listada.
-
Crie uma função RAM e obtenha o ARN correspondente.
No RAM console, escolha no painel de navegação à esquerda.
Na página Roles, clique em Create Role.
Na página Create Role, selecione Cloud Account para Principal Type, especifique a conta Alibaba Cloud e clique em OK.
No painel Create Role, insira um nome para a função, como
cli-test-role, e clique em OK.Na página de detalhes da função, localize o ARN na seção Basic Information. Clique em Copy e salve o ARN para uso posterior.
-
Conceda permissões somente leitura de RAM à função RAM. Para isso, anexe a política
AliyunRAMReadOnlyAccess.Acesse a página , clique em Add Permissions na coluna Actions da função e adicione a permissão conforme descrito na Etapa 1.
-
Abra o terminal local e execute o comando a seguir para configurar as credenciais interativamente.
aliyun configure --profile RamRoleArnProfile --mode RamRoleArn -
Quando solicitado, insira o AccessKey ID e o AccessKey secret obtidos na etapa Criar um par de AccessKey, além do ARN da função obtido na Etapa 2. Para outros parâmetros, consulte o exemplo a seguir.
Configuring profile 'RamRoleArnProfile' in 'RamRoleArn' authenticate mode... Access Key Id []: <yourAccessKeyID> Access Key Secret []: <yourAccessKeySecret> Sts Region []: cn-shanghai Ram Role Arn []: acs:ram::012345678910****:role/cli-test-role Role Session Name []: cli-test-role External ID []: abcd1234 Expired Seconds [900]: 900 Default Region Id []: cn-shanghai Default Output Format [json]: json (Only support json) Default Language [zh|en] en: en Saving profile[RamRoleArnProfile] ...Done. -
Se o par de AccessKey e as demais configurações estiverem corretos, o terminal exibirá uma mensagem de sucesso. Em caso de erro, exclua a configuração de credenciais em cache do Alibaba Cloud CLI, verifique as configurações e execute novamente o comando a partir da Etapa 4.
Configure Done!!! ..............888888888888888888888 ........=8888888888888888888D=.............. ...........88888888888888888888888 ..........D8888888888888888888888I........... .........,8888888888888ZI: ...........................=Z88D8888888888D.......... .........+88888888 ..........................................88888888D.......... .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D.......... .........+88888888 ............. ************* ..............O8888888D.......... .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D.......... .........+88888888...........................................88888888D.......... ..........D888888888888DO+. ..........................?ND888888888888D.......... ...........O8888888888888888888888...........D8888888888888888888888=........... ............ .:D8888888888888888888.........78888888888888888888O .............. -
Execute o comando a seguir para testar a chamada de API.
aliyun ram ListUsers --profile RamRoleArnProfileSe a configuração for bem-sucedida, o comando retornará uma lista de usuários RAM. A saída será semelhante à seguinte:
{ "IsTruncated": false, "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****", "Users": { "User": [ { "Comments": "", "CreateDate": "2025-10-29T02:47:52Z", "DisplayName": "username", "UpdateDate": "2025-10-29T02:47:52Z", "UserId": "20376656170607****", "UserName": "username" }, ... ] } }
Limpar recursos
Excluir credenciais do CLI em cache
Execute o comando apropriado para excluir a configuração de credenciais em cache.
-
Se você seguiu as etapas em Usar um par de AccessKey diretamente, execute o seguinte comando:
aliyun configure delete --profile AkProfile -
Caso tenha seguido as etapas em Usar um par de AccessKey indiretamente, execute este comando:
aliyun configure delete --profile RamRoleArnProfile
Desativar e excluir o par de AccessKey
Faça login no RAM console. No painel de navegação à esquerda, escolha .
Localize o RAM user para o qual você criou o par de AccessKey e clique em nome de usuário.
Desativar o par de AccessKey: Na aba Authentication, localize o par de AccessKey desejado e clique em Disable na coluna Actions. Na caixa de diálogo Disable, clique em Disable.
Mover o par de AccessKey para a lixeira: Clique em Delete na coluna Actions do par de AccessKey desejado. Na caixa de diálogo de confirmação, insira o AccessKey ID e clique em Move to Recycle Bin.
Excluir permanentemente o par de AccessKey: Na página de detalhes do usuário, na seção AccessKey Pair Recycle Bin, localize o par de AccessKey desejado e clique em Delete na coluna Actions. Na caixa de diálogo de confirmação, insira o AccessKey ID e clique em Delete.
Referências
Para obter mais informações, consulte os seguintes tópicos: