Perguntas frequentes sobre criação, gerenciamento e proteção de pares de AccessKey.
O que é um par de AccessKey?
Um par de AccessKey é uma credencial de segurança de longo prazo fornecida pela Alibaba Cloud para autenticar solicitações programáticas. Ele consiste em um AccessKey ID e um AccessKey secret.
AccessKey ID: identificador público e exclusivo do seu par de AccessKey.
AccessKey secret: chave privada usada para assinar solicitações de API. A assinatura verifica a autenticidade e a integridade da solicitação. Mantenha seu AccessKey secret em total sigilo.
Para reduzir o risco de vazamento, o AccessKey secret é exibido apenas uma vez no momento da criação e não pode ser recuperado posteriormente.
Como usar um par de AccessKey
Use-o para chamar APIs da Alibaba Cloud de forma programática com ferramentas como CLI, SDKs ou Terraform.
A Alibaba Cloud oferece alternativas mais seguras que usam credenciais de segurança temporárias (tokens STS) em vez de pares de AccessKey. Para casos de uso específicos, consulte Cenários de desenvolvimento de aplicações.
Se for indispensável criar e usar um par de AccessKey, siga esta prática recomendada: Armazene e use corretamente pares de AccessKey inevitáveis.
Como funciona um par de AccessKey
O Resource Access Management (RAM) gera o AccessKey ID e o AccessKey secret por meio de um algoritmo específico. A Alibaba Cloud os criptografa tanto durante o armazenamento quanto na transmissão.
Quando uma aplicação usa um par de AccessKey para fazer uma solicitação, essa requisição inclui o AccessKey ID e uma assinatura gerada com o AccessKey secret para criptografar o conteúdo enviado. Ao receber a solicitação, a Alibaba Cloud autentica a identidade do remetente e verifica a integridade dos dados. Para mais detalhes sobre o mecanismo de assinatura usado, consulte Corpo da solicitação e mecanismo de assinatura para V3.
Quais tipos de pares de AccessKey estão disponíveis?
-
Par de AccessKey da conta Alibaba Cloud (não recomendado)
Este par é criado diretamente pela conta Alibaba Cloud. Por padrão, ele tem permissões totais para gerenciar todos os recursos da conta. Se esse par for comprometido, o risco de segurança será altíssimo. Recomendamos fortemente que você não crie nem use um par de AccessKey para sua conta Alibaba Cloud.
-
Par de AccessKey de usuário RAM (recomendado)
Trata-se de uma credencial de acesso programático vinculada a um usuário RAM. Crie o usuário RAM antes de gerar o par de AccessKey correspondente. As permissões do par herdam as do próprio usuário RAM, o que permite aplicar o princípio de menor privilégio. Como prática recomendada, atribua um usuário RAM e um par de AccessKey exclusivos para cada aplicação independente. Isso evita permissões excessivas e reduz o impacto caso as credenciais sejam comprometidas.
Quais informações posso visualizar sobre um par de AccessKey?
Você pode visualizar os metadados de um par de AccessKey, incluindo AccessKey ID, status, data de criação e informações sobre o último uso.
Posso visualizar um AccessKey ID após a criação?
Sim.
Posso visualizar um AccessKey secret após a criação?
Não. Por motivos de segurança, o AccessKey secret só pode ser visualizado ou baixado no momento da criação. Se perdê-lo, crie um novo par de AccessKey.
Como verifico se um par de AccessKey está em uso?
Verifique a data do último uso do par de AccessKey no console ou via API.
-
Ao fazer login com uma conta Alibaba Cloud ou como usuário RAM, visualize a data do último uso dos seus próprios pares de AccessKey.
-
Como administrador RAM, visualize a data do último uso dos pares de AccessKey de qualquer usuário RAM da sua conta. Visualize as informações sobre pares de AccessKey de um usuário RAM.
-
Operação da API GetAccessKeyLastUsed
Chame esta operação para recuperar programaticamente a data do último uso de um par de AccessKey.
Posso alterar um AccessKey ID?
Não. Os AccessKey IDs são imutáveis.
Posso restaurar um par de AccessKey excluído?
Sim, para usuários RAM. Ao excluir o par de AccessKey de um usuário RAM, ele é movido para uma lixeira.
Os pares excluídos permanecem na lixeira por 30 dias e podem ser restaurados nesse período. Após a remoção definitiva da lixeira, a recuperação do par de AccessKey torna-se impossível.
Para mais informações, consulte Excluir um AccessKey de usuário RAM.
A exclusão de um par de AccessKey em uso faz com que a aplicação associada perca o acesso aos recursos da Alibaba Cloud.
O que fazer se um par de AccessKey vazar?
Para mais informações, consulte Plano de resposta a vazamento de AccessKey.
Como descubro qual conta possui um par de AccessKey?
Por questões de segurança, a Alibaba Cloud não oferece um serviço público para identificar o proprietário de um AccessKey ID.
Para localizar o proprietário de um AccessKey ID dentro da sua organização, use um dos métodos abaixo:
No console RAM, acesse a página Users e pesquise pelo AccessKey ID. Se você gerencia várias contas, repita a busca em cada uma delas.
Se sua organização usa o Resource Directory, ative uma trilha multiconta no ActionTrail e consulte os logs de auditoria agregados buscando o AccessKey ID para identificar o proprietário.
Por que estou recebendo o erro "There is a risk of leakage of this AccessKey"?
A Alibaba Cloud detectou um possível vazamento e colocou o par de AccessKey sob proteção restritiva. Resolva o problema seguindo as etapas descritas em Proteção restritiva de pares de AccessKey.
Solução de problemas para negações inesperadas
Sintomas
Após a entrada em vigor de uma política de ACL de rede, chamadas originadas de endereços IP fora do intervalo permitido são negadas. Mensagens de erro comuns incluem:
Message: The specified parameter "AccessKeyId.AccessPolicyDenied" is not valid.
Message: code: 400, Specified access key denied due to access policy.
Solução
Se uma chamada de API for negada inesperadamente por uma política de ACL de rede, siga estas etapas de solução de problemas:
-
Verifique se o AccessKey afetado possui uma política de ACL de rede no nível do AccessKey.
Em caso afirmativo, modifique a política de ACL de rede no nível do AccessKey para incluir o endereço IP de source.
Caso contrário, prossiga para a próxima etapa.
Como administrador RAM, verifique e modifique a política de ACL de rede no nível da conta para incluir o endereço IP de source.
-
Se o problema persistir, o endereço IP de source configurado na política pode estar incorreto. Verifique e obtenha o endereço IP correto.
Use o ActionTrail para consultar o histórico de endereços IP de source das chamadas do AccessKey. Para mais informações, consulte Revisar dados históricos de chamadas de API no ActionTrail.