O Resource Access Management (RAM) é um serviço web que ajuda você a controlar com segurança o acesso aos recursos da Alibaba Cloud. Com o RAM, você gerencia centralmente usuários, credenciais de segurança (como pares de AccessKey) e permissões que definem quais recursos de nuvem os usuários e aplicativos podem acessar.
Faturamento
O RAM está disponível gratuitamente. Ele vem ativado por padrão e não pode ser desativado.
Por que usar o RAM?
Ao criar uma conta da Alibaba Cloud, você começa com uma única identidade que tem acesso completo a todos os serviços e recursos da conta. Compartilhar as credenciais dessa conta para operações diárias gera diversos riscos de segurança:
Permissões excessivas e riscos de segurança: A conta da Alibaba Cloud possui permissões irrestritas. Se as credenciais da conta vazarem, seus recursos de nuvem ficarão expostos a graves riscos de segurança.
Falta de responsabilização: Todos os logs de operação são atribuídos à conta da Alibaba Cloud. Caso ocorra um incidente de segurança, não será possível rastrear a ação até um indivíduo específico, o que torna ineficazes as auditorias de segurança e a responsabilização.
Violação do privilégio mínimo: Não é possível conceder permissões de "visualização apenas de faturamento" para a equipe financeira ou de "operação apenas em um ambiente específico" para desenvolvedores. Isso viola o princípio do menor privilégio (PoLP).
Como prática recomendada de segurança, evite usar contas da Alibaba Cloud para tarefas cotidianas. Em vez disso, utilize o RAM para criar identidades separadas para pessoas e aplicativos, concedendo a elas apenas as permissões necessárias.
Principais recursos
Gerenciamento de identidade: Crie e gerencie diversas identidades, como usuários RAM, grupos de usuários RAM e funções RAM.
Autenticação de identidade: Oferece múltiplos métodos de autenticação, incluindo senhas, pares de AccessKey, autenticação multifator (MFA) e logon único (SSO).
Gerenciamento de autorização: Implemente controle de acesso granular para identidades com base em políticas.
Federação de identidade: Suporta integração com IdPs corporativos para alcançar gerenciamento unificado de identidades e SSO.
Auditoria de acesso: Identifique as permissões das identidades RAM e registre a última vez que foram utilizadas.

Identidade, autenticação e autorização
O RAM fornece a estrutura para gerenciar autenticação e autorização na Alibaba Cloud.
Identidade
Uma identidade é uma entidade que pode solicitar a execução de uma ação em um recurso de nuvem. É a entidade à qual você concede permissões. As identidades no RAM podem ser compreendidas sob duas perspectivas distintas: finalidade funcional e implementação técnica.
Por finalidade funcional
Existem dois tipos principais: identidades humanas e identidades de máquina.
Identidades humanas: Referem-se às pessoas da sua organização — como desenvolvedores, engenheiros de operações ou engenheiros de segurança — que normalmente acessam os recursos da Alibaba Cloud de forma interativa por meio do console ou CLI.
Identidades de máquina: São atores não humanos, como aplicativos ou serviços, que acessam recursos e dados da Alibaba Cloud de forma não interativa por meio de APIs.
Por implementação técnica
O RAM fornece três tipos de identidades: usuário RAM, grupo de usuários RAM e função RAM.
Tipo de identidade | Definição | Caso de uso |
RAM user |
| Atribuição de permissões estáveis e de longo prazo a uma pessoa, sistema ou aplicativo específico. |
RAM user group |
| Gerenciamento de permissões para vários usuários com a mesma função de trabalho (como desenvolvedores e administradores), simplificando o gerenciamento de acesso em escala. |
RAM role |
| Delegação de acesso com segurança. Cenários comuns incluem acesso entre contas, concessão de permissões a serviços da Alibaba Cloud e habilitação de federação de identidade. |
Esses dois modelos de classificação são complementares. Tanto usuários RAM quanto funções RAM podem ser configurados para funcionar como identidade de força de trabalho ou de carga de trabalho.
Conta da Alibaba Cloud vs. usuário RAM
Uma conta da Alibaba Cloud equivale ao usuário root no Linux. Trata-se da entidade com mais privilégios. Um usuário RAM é uma identidade criada na sua conta que possui permissões específicas e personalizadas. As principais diferenças entre eles são:
|
Item |
Conta da Alibaba Cloud |
Usuário RAM |
|
Função da identidade |
Proprietária de todos os recursos. Possui propriedade total e as permissões mais elevadas. |
Usuária de recursos e serviços. As permissões são concedidas pela conta da Alibaba Cloud. Geralmente corresponde a uma pessoa ou aplicativo específico. |
|
Possui recursos de nuvem |
Sim |
Não. Os recursos pertencem à conta da Alibaba Cloud. |
|
Permissões padrão |
Permissões totais. Não podem ser restringidas. |
Nenhuma permissão por padrão. Devem ser concedidas pela conta da Alibaba Cloud. |
|
Uso recomendado |
Apenas operações críticas de gerenciamento: autorização, pagamento e gerenciamento de conta. |
Desenvolvimento diário, Operações e Manutenção (O&M), implantação e outras tarefas. |
Práticas recomendadas para proteger sua conta da Alibaba Cloud
Crie um usuário RAM com privilégios de administrador para todas as operações técnicas e de gerenciamento diário.
Use sua conta da Alibaba Cloud apenas quando as operações acima exigirem. Armazene com segurança a senha e as credenciais de autenticação multifator (MFA) da conta e não as compartilhe.
Execute todas as operações diárias com o usuário administrador RAM para evitar expor sua conta da Alibaba Cloud nos ambientes de trabalho do dia a dia.
Se as credenciais de um administrador RAM forem comprometidas, faça logon com sua conta da Alibaba Cloud para excluir ou desativar esse usuário RAM imediatamente.
Autenticação
Autenticação é o processo de verificação das credenciais de uma identidade para confirmar quem ela é. Antes da execução de qualquer ação, o usuário ou serviço deve ser autenticado.
As credenciais apresentam-se de várias formas, como nome de usuário e senha, código de acesso único ou par de AccessKey usado para acesso programático.
Aumente a segurança com:
MFA: Adiciona uma camada de proteção ao exigir que os usuários forneçam pelo menos dois tipos diferentes de credenciais para verificar suas identidades, como uma senha combinada com um código de acesso único.
SSO: Permite que os usuários utilizem suas credenciais corporativas existentes por meio de um provedor de identidade (IdP), eliminando a necessidade de senhas separadas para a Alibaba Cloud.
Autorização
Autorização é o processo de confirmação se uma identidade autenticada tem permissão para acessar um recurso específico.
As principais diferenças entre autenticação e autorização são:
A autenticação responde à pergunta "Quem é você?" para verificar uma identidade.
A autorização responde à pergunta "O que você tem permissão para fazer?" para conceder ou negar permissões.
A autenticação sempre vem primeiro; depois que uma identidade é verificada, as regras de autorização são checadas para conceder ou negar acesso.
No RAM, você gerencia o acesso criando políticas e anexando-as a identidades, garantindo que elas possam acessar apenas os recursos e executar somente as ações permitidas.
Métodos de autenticação no RAM
Comparação
O RAM suporta vários métodos de autenticação para diferentes casos de uso:
Logon no console
|
Método de autenticação |
Definição |
Caso de uso |
|
Nome de usuário e senha |
Conjunto de credenciais usadas para fazer logon no console. |
Um usuário RAM faz logon no console para operações interativas. |
|
MFA |
Camada adicional de segurança além da autenticação por nome de usuário e senha. |
Usado com uma senha para aumentar a segurança do logon no console. Por padrão, todos os usuários RAM devem realizar MFA ao fazer logon. |
|
Passkey |
Solução de autenticação sem senha baseada no padrão FIDO2, permitindo que os usuários se autentiquem usando a biometria de seus dispositivos (como impressão digital ou reconhecimento facial) ou um PIN. |
Melhora a segurança do logon no console, prevenindo ataques a senhas, como pulverização de senhas e phishing. Adequado para cenários com altos requisitos de segurança ou que exigem logon sem senha. |
|
SSO |
Os usuários se autenticam por meio do IdP corporativo e podem acessar vários serviços de nuvem confiáveis com um único logon. |
Usuários corporativos acessam a Alibaba Cloud usando seu sistema de autenticação de identidade existente (como Microsoft Entra ID ou Okta). |
Acesso programático
|
Método de autenticação |
Definição |
Caso de uso |
|
Par de AccessKey |
Um par de AccessKey compreende um AccessKey ID e um AccessKey secret, que servem como credenciais de longo prazo para um usuário RAM. |
Realização de chamadas programáticas a partir de aplicativos ou serviços. Para maior segurança, quando possível, recomendamos o uso de credenciais temporárias em vez de pares de AccessKey de longo prazo. |
|
Token do Security Token Service (STS) |
Credencial temporária obtida quando uma identidade confiável assume uma função RAM. Inclui um par de AccessKey temporário e um token de segurança, possui um período de validade limitado e expira automaticamente. |
Método recomendado para acesso programático. Ideal para cenários como acesso entre contas, federação de identidade e concessão de permissões temporárias a aplicativos, pois oferece segurança aprimorada ao limitar o tempo de vida da credencial. |
Credenciais de longo prazo vs. temporárias
Credenciais de longo prazo: Credenciais que permanecem válidas por longo prazo, a menos que sejam desativadas, excluídas ou modificadas manualmente. Exemplos: uma senha e um par de AccessKey.
Credenciais temporárias: Credenciais com um período de validade limitado (como de 15 minutos a algumas horas) que se tornam inválidas automaticamente após a expiração. Exemplo: um token STS.
Credenciais temporárias são mais seguras que as de longo prazo. Se uma credencial de longo prazo vazar, ela poderá ser usada indefinidamente até ser revogada. Em contraste, uma credencial temporária tem uma vida útil curta. Mesmo que vaze, o impacto é limitado, reduzindo o risco de segurança. Portanto, priorize o uso de credenciais temporárias. Para mais informações, consulte Práticas recomendadas para acessar a OpenAPI da Alibaba Cloud.
Um token STS é emitido pelo serviço STS da Alibaba Cloud quando uma identidade confiável assume uma função RAM. Para mais informações, consulte Obter credenciais de identidade temporárias.
Políticas no RAM
Após a autenticação de uma identidade, o RAM avalia as políticas anexadas para determinar se a identidade possui as permissões necessárias para acessar o recurso de destino. O RAM segue o princípio de "negação por padrão": qualquer solicitação de acesso não explicitamente permitida é implicitamente negada.
Tipos de política
As permissões são gerenciadas por meio de uma política, que é um conjunto de regras que define permissões. O RAM suporta os seguintes dois tipos de políticas:
Política do sistema: Criadas e gerenciadas pela Alibaba Cloud, essas políticas cobrem casos de uso comuns, mas você não pode modificar as permissões que elas definem.
Política personalizada: Políticas que você mesmo pode criar e gerenciar. Ao escrever um documento de política em formato JSON, você pode definir com precisão ações permitidas ou negadas, recursos e condições para um controle de acesso granular.
Para mais informações, consulte Visão geral das políticas do RAM.
Escopo de autorização
As permissões podem ter escopo para toda uma conta da Alibaba Cloud ou serem limitadas a projetos e ambientes específicos usando grupos de recursos.
Para mais informações, consulte Escopos de autorização do RAM.
Controle de acesso condicional
É possível obter controle de acesso granular definindo condições em suas políticas personalizadas. Isso permite implementar estratégias como controle de acesso baseado em atributos (ABAC), onde o acesso é determinado pela avaliação de atributos em tempo real. Casos de uso comuns incluem restrição de solicitações a um bloco CIDR específico ou exigência de MFA para determinadas ações.
As condições podem incluir atributos definidos pelo sistema, como atributos de identidade, atributos de recurso e atributos de ambiente de solicitação, além de atributos personalizados como tags.
Condições só podem ser configuradas em políticas personalizadas.
Para mais informações, consulte Elementos de uma política.
Federação de identidade
O RAM suporta SSO baseado nos protocolos SAML 2.0 e OpenID Connect (OIDC), também conhecido como federação de identidade.
Por que usar federação de identidade?
Em ambientes de TI corporativos e multinuvem, os funcionários frequentemente precisam acessar vários sistemas internos e serviços de nuvem, o que envolve trocar de conta constantemente e memorizar diferentes senhas. Isso não apenas afeta a eficiência operacional, mas também aumenta os riscos de segurança.
Com a federação de identidade, você permite que usuários do seu IdP corporativo, como Microsoft Entra ID ou Okta, façam logon na Alibaba Cloud usando suas credenciais existentes. Essa abordagem oferece as seguintes vantagens:
Logon simplificado: Os funcionários fazem logon apenas uma vez no seu IdP corporativo para acessar a Alibaba Cloud, eliminando a necessidade de manter vários conjuntos de nomes de usuário e senhas.
Políticas de segurança centralizadas: As políticas de segurança corporativas (como MFA, políticas de senha e restrições de endereço IP) são configuradas e aplicadas centralmente no nível do IdP.
Gerenciamento e auditoria centralizados: O acesso do usuário é gerenciado centralmente no seu IdP. Quando um funcionário sai da empresa, seu acesso à Alibaba Cloud é revogado automaticamente, reduzindo a sobrecarga de gerenciamento e os riscos de segurança.
Métodos de SSO suportados
O RAM suporta os dois métodos de SSO a seguir para atender às necessidades de diferentes casos de uso:
SSO baseado em usuário: Este método mapeia usuários de um IdP para usuários RAM correspondentes na Alibaba Cloud. Os usuários então fazem logon no Console de Gerenciamento da Alibaba Cloud como seus usuários RAM mapeados.
-
SSO baseado em função
Com este método, usuários federados assumem uma função RAM para obter credenciais temporárias. Este método suporta acesso entre contas e alinha-se melhor às práticas recomendadas de segurança, evitando a criação de credenciais de longo prazo.
Para mais informações, consulte Visão geral do SSO.
Segurança e auditoria
Utilize as práticas recomendadas a seguir para aprimorar a segurança e a capacidade de auditoria da sua conta da Alibaba Cloud.
Gerenciamento de identidade e acesso
Consulte Práticas recomendadas para gerenciamento de identidade e acesso.
Auditoria e governança
Registre ações com o ActionTrail: Use o ActionTrail para registrar todas as ações realizadas por identidades RAM, o que pode ser usado para auditorias de segurança, revisões de conformidade e rastreamento de problemas. Para mais informações, consulte Consultar eventos usando o ActionTrail.
Governança de identidade e acesso: Detecte continuamente riscos de segurança relacionados a identidades e permissões, como pares de AccessKey inativos por longo tempo ou políticas de senha não conformes.
Análise de acesso: O RAM ajuda você a identificar e analisar acessos vindos da Internet e identidades com privilégios excessivos dentro da sua conta, fornecendo sugestões de governança.
Para mais informações, consulte Práticas recomendadas para gerenciamento de identidade e acesso.