Todos os produtos
Search
Central de documentação

Resource Access Management:Quick start: Create and use an AccessKey pair

Última atualização: Jun 26, 2026

Este guia de início rápido ensina a criar, visualizar e usar um par de AccessKey no Resource Access Management (RAM) para acessar recursos da Alibaba Cloud com o Alibaba Cloud CLI.

Importante

Como prática recomendada de segurança, evite usar credenciais de longo prazo, como um par de AccessKey, para acesso programático. Para obter mais informações, consulte Práticas recomendadas para acesso programático.

O que é um par de AccessKey?

Um par de AccessKey consiste em um AccessKey ID e um AccessKey secret. Esses pares autenticam principalmente aplicativos ou serviços durante chamadas de API para a Alibaba Cloud.

O par de AccessKey é uma credencial de longo prazo associada a um usuário RAM específico. Essa credencial apresenta alto risco de segurança se comprometida.

Procedimento

  1. Criar um par de AccessKey: Gere um par de AccessKey para um usuário RAM especificado.

  2. Usar o par de AccessKey para fazer chamadas de API: Configure o Alibaba Cloud CLI para usar o par de AccessKey em chamadas de API diretas ou indiretas.

  3. Limpar recursos: Exclua a configuração de credenciais local e, em seguida, desative e exclua o par de AccessKey.

Pré-requisitos

  • Crie um usuário RAM. Caso ainda não tenha criado, consulte Início rápido: Criar e conceder permissões a um usuário RAM. Não use sua conta Alibaba Cloud para criar um par de AccessKey.

  • Verifique se você tem as permissões RAM necessárias para criar e visualizar um par de AccessKey. Recomendamos conceder a política de sistema AliyunRAMFullAccess ao usuário que executará essas operações. Remova essa política após concluir o tutorial.

  • Instale o Alibaba Cloud CLI. Para obter mais informações, consulte Introdução ao Alibaba Cloud CLI.

Criar um par de AccessKey

  1. Faça login no RAM console. No painel de navegação à esquerda, escolha Identities > Users.

  2. Na página Users, localize o RAM user desejado e clique em nome de usuário.

  3. Na aba Authentication, clique em Create AccessKey.

    Nota

    Um RAM user pode ter no máximo dois pares de AccessKey. Mantenha um para uso ativo e crie o segundo apenas quando precisar rotacionar credenciais.

  4. Na caixa de diálogo de confirmação, selecione CLI, marque a caixa de seleção I confirm that it is necessary to create an AccessKey e clique em Continue.

  5. Siga as instruções na tela para concluir a autenticação multifator (MFA).

  6. Na caixa de diálogo Create AccessKey, clique em Download CSV File para salvar o AccessKey ID e o AccessKey secret. Em seguida, clique em OK.

    Importante

    O AccessKey secret aparece apenas no momento da criação e não pode ser recuperado posteriormente. Armazene-o em um local seguro.

Usar um par de AccessKey para chamar APIs

Nota

Este tutorial usa o Alibaba Cloud CLI como exemplo. Para saber como usar um par de AccessKey em seu código, consulte os seguintes tópicos:

Acesso direto

Este método é simples, mas introduz riscos como chaves codificadas e permissões excessivas, pois configura o par de AccessKey diretamente no cliente. Não recomendamos essa abordagem para ambientes de produção.

  1. Conceda permissões somente leitura de RAM ao usuário RAM que possui o par de AccessKey. Para isso, anexe a política AliyunRAMReadOnlyAccess.

    1. Faça login no RAM console. No painel de navegação à esquerda, escolha Identities > Users.

    2. Localize o RAM user desejado e clique em Add Permissions na coluna Actions.

    3. No painel Add Permissions, pesquise e selecione a política de sistema AliyunRAMReadOnlyAccess e clique em OK.

    4. Retorne à página Users e clique em nome do RAM user desejado. Na aba Permissions > Individual, verifique se a política AliyunRAMReadOnlyAccess está listada.

  1. Abra o terminal local e execute o comando a seguir para configurar as credenciais interativamente.

    aliyun configure --profile AkProfile
  2. Quando solicitado, insira o AccessKey ID e o AccessKey secret obtidos na etapa Criar um par de AccessKey. Em seguida, defina a região e o idioma padrão.

    Configuring profile 'AkProfile' in 'AK' authenticate mode...
    Access Key Id []: <yourAccessKeyID>
    Access Key Secret []: <yourAccessKeySecret>
    Default Region Id []: cn-shanghai
    Default Output Format [json]: json (Only support json)
    Default Language [zh|en] en: en
    Saving profile[AkProfile] ...Done.
  3. Se o par de AccessKey e as demais configurações estiverem corretos, o terminal exibirá uma mensagem de sucesso. Em caso de erro, exclua a configuração de credenciais em cache do Alibaba Cloud CLI, verifique as configurações e execute novamente o comando a partir da Etapa 2.

    Configure Done!!!
    ..............888888888888888888888 ........=8888888888888888888D=..............
    ...........88888888888888888888888 ..........D8888888888888888888888I...........
    .........,8888888888888ZI: ...........................=Z88D8888888888D..........
    .........+88888888 ..........................................88888888D..........
    .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D..........
    .........+88888888 ............. ************* ..............O8888888D..........
    .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D..........
    .........+88888888...........................................88888888D..........
    ..........D888888888888DO+. ..........................?ND888888888888D..........
    ...........O8888888888888888888888...........D8888888888888888888888=...........
    ............ .:D8888888888888888888.........78888888888888888888O ..............
  4. Execute o comando a seguir para testar a chamada de API.

    aliyun ram ListUsers --profile AkProfile

    Se a configuração for bem-sucedida, o comando retornará uma lista de usuários RAM. A saída será semelhante à seguinte:

    {
      "IsTruncated": false,
      "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****",
      "Users": {
        "User": [
          {
            "Comments": "",
            "CreateDate": "2025-10-29T02:47:52Z",
            "DisplayName": "username",
            "UpdateDate": "2025-10-29T02:47:52Z",
            "UserId": "20376656170607****",
            "UserName": "username"
          },
          ...
        ]
      }
    }

Acesso indireto

Este método usa o par de AccessKey de longo prazo para obter um token STS temporário destinado a chamadas de API. Embora a configuração seja mais complexa, essa abordagem é mais segura porque reduz o risco de exposição da credencial de longo prazo e permite gerenciar permissões dinamicamente por meio de funções.

  1. Conceda ao usuário RAM que possui o par de AccessKey permissão para chamar a operação STS AssumeRole. Para isso, anexe a política AliyunSTSAssumeRoleAccess.

    1. Faça login no RAM console. No painel de navegação à esquerda, escolha Identities > Users.

    2. Localize o RAM user desejado e clique em Add Permissions na coluna Actions.

    3. No painel Add Permissions, pesquise e selecione a política de sistema AliyunSTSAssumeRoleAccess e clique em OK.

    4. Retorne à página Users e clique em nome do RAM user desejado. Na aba Permissions > Individual, verifique se a política AliyunSTSAssumeRoleAccess está listada.

  2. Crie uma função RAM e obtenha o ARN correspondente.

    1. No RAM console, escolha Identities > Roles no painel de navegação à esquerda.

    2. Na página Roles, clique em Create Role.

    3. Na página Create Role, selecione Cloud Account para Principal Type, especifique a conta Alibaba Cloud e clique em OK.

    4. No painel Create Role, insira um nome para a função, como cli-test-role, e clique em OK.

    5. Na página de detalhes da função, localize o ARN na seção Basic Information. Clique em Copy e salve o ARN para uso posterior.

  3. Conceda permissões somente leitura de RAM à função RAM. Para isso, anexe a política AliyunRAMReadOnlyAccess.

    Acesse a página Identities > Roles, clique em Add Permissions na coluna Actions da função e adicione a permissão conforme descrito na Etapa 1.

  4. Abra o terminal local e execute o comando a seguir para configurar as credenciais interativamente.

    aliyun configure --profile RamRoleArnProfile --mode RamRoleArn
  5. Quando solicitado, insira o AccessKey ID e o AccessKey secret obtidos na etapa Criar um par de AccessKey, além do ARN da função obtido na Etapa 2. Para outros parâmetros, consulte o exemplo a seguir.

    Configuring profile 'RamRoleArnProfile' in 'RamRoleArn' authenticate mode...
    Access Key Id []: <yourAccessKeyID>
    Access Key Secret []: <yourAccessKeySecret>
    Sts Region []: cn-shanghai
    Ram Role Arn []: acs:ram::012345678910****:role/cli-test-role
    Role Session Name []: cli-test-role
    External ID []: abcd1234
    Expired Seconds [900]: 900
    Default Region Id []: cn-shanghai
    Default Output Format [json]: json (Only support json)
    Default Language [zh|en] en: en
    Saving profile[RamRoleArnProfile] ...Done.
  6. Se o par de AccessKey e as demais configurações estiverem corretos, o terminal exibirá uma mensagem de sucesso. Em caso de erro, exclua a configuração de credenciais em cache do Alibaba Cloud CLI, verifique as configurações e execute novamente o comando a partir da Etapa 4.

    Configure Done!!!
    ..............888888888888888888888 ........=8888888888888888888D=..............
    ...........88888888888888888888888 ..........D8888888888888888888888I...........
    .........,8888888888888ZI: ...........................=Z88D8888888888D..........
    .........+88888888 ..........................................88888888D..........
    .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D..........
    .........+88888888 ............. ************* ..............O8888888D..........
    .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D..........
    .........+88888888...........................................88888888D..........
    ..........D888888888888DO+. ..........................?ND888888888888D..........
    ...........O8888888888888888888888...........D8888888888888888888888=...........
    ............ .:D8888888888888888888.........78888888888888888888O ..............
  7. Execute o comando a seguir para testar a chamada de API.

    aliyun ram ListUsers --profile RamRoleArnProfile

    Se a configuração for bem-sucedida, o comando retornará uma lista de usuários RAM. A saída será semelhante à seguinte:

    {
      "IsTruncated": false,
      "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****",
      "Users": {
        "User": [
          {
            "Comments": "",
            "CreateDate": "2025-10-29T02:47:52Z",
            "DisplayName": "username",
            "UpdateDate": "2025-10-29T02:47:52Z",
            "UserId": "20376656170607****",
            "UserName": "username"
          },
          ...
        ]
      }
    }

Limpar recursos

Excluir credenciais do CLI em cache

Execute o comando apropriado para excluir a configuração de credenciais em cache.

Desativar e excluir o par de AccessKey

  1. Faça login no RAM console. No painel de navegação à esquerda, escolha Identities > Users.

  2. Localize o RAM user para o qual você criou o par de AccessKey e clique em nome de usuário.

  3. Desativar o par de AccessKey: Na aba Authentication, localize o par de AccessKey desejado e clique em Disable na coluna Actions. Na caixa de diálogo Disable, clique em Disable.

  4. Mover o par de AccessKey para a lixeira: Clique em Delete na coluna Actions do par de AccessKey desejado. Na caixa de diálogo de confirmação, insira o AccessKey ID e clique em Move to Recycle Bin.

  5. Excluir permanentemente o par de AccessKey: Na página de detalhes do usuário, na seção AccessKey Pair Recycle Bin, localize o par de AccessKey desejado e clique em Delete na coluna Actions. Na caixa de diálogo de confirmação, insira o AccessKey ID e clique em Delete.

Referências

Para obter mais informações, consulte os seguintes tópicos: