Todos os produtos
Search
Central de documentação

Resource Access Management:FAQ about RAM roles and STS tokens

Última atualização: Jun 26, 2026

Respostas para perguntas frequentes sobre funções do RAM e tokens STS, incluindo permissões, validade, limites de taxa e segurança.

Por que recebo o erro "You are not authorized..." ao chamar AssumeRole?

A chamada à operação AssumeRole pode retornar este erro:

Error message: You are not authorized to do this action. You should be authorized by RAM.

Causas possíveis:

  • Você está chamando a operação com a conta Alibaba Cloud.

    Contas Alibaba Cloud não podem chamar a operação AssumeRole. Use um usuário ou uma função do RAM.

  • A identidade solicitante não tem permissão para assumir a função.

    Anexe a política AliyunSTSAssumeRoleAccess ou uma política personalizada à identidade solicitante. A política personalizada deve permitir a ação sts:AssumeRole, conforme mostrado no Exemplo de política abaixo.

  • A política de confiança da função não inclui a identidade solicitante como principal.

    Atualize a política de confiança da função de destino para permitir que a identidade solicitante a assuma. Para mais informações, consulte Modificar a política de confiança de uma função do RAM.

Quem pode chamar a operação de API AssumeRole?

Somente usuários ou funções do RAM podem chamar a operação AssumeRole para obter credenciais de segurança temporárias para uma função do RAM. Contas Alibaba Cloud não podem executar essa operação.

Quais são os tipos de funções do RAM e quem pode assumi-las?

O RAM oferece os seguintes tipos de função com base no principal:

Tipo

Descrição

Casos de uso comuns

Conta Alibaba Cloud

Qualquer identidade na conta (a própria conta, usuários do RAM ou outras funções do RAM) pode assumir a função. A conta pode ser a proprietária da função ou uma conta diferente.

Um usuário do RAM alterna de identidade no console ou chama a operação AssumeRole via CLI ou SDK.

Serviço Alibaba Cloud

Um serviço de nuvem especificado pode assumir a função. Esse tipo é chamado de função de serviço.

Delegue a um serviço de nuvem a capacidade de agir em seu nome. Por exemplo, anexe uma função do RAM de instância a uma instância ECS para que seus aplicativos acessem um bucket do Object Storage Service (OSS).

Muitos serviços de nuvem também usam uma função vinculada ao serviço (uma função predefinida associada ao serviço) para habilitar suas funcionalidades.

Provedor de identidade (IdP)

Usuários de um IdP especificado (com suporte a SAML 2.0 ou OIDC) podem assumir a função. Isso viabiliza a federação de identidades.

Usuários do IdP corporativo podem usar o logon único (SSO) baseado em função para acessar o console do Alibaba Cloud.

Usuários federados podem chamar as operações AssumeRoleWithSAML ou AssumeRoleWithOIDC, fornecendo um token do IdP (uma asserção SAML ou token de ID) para obter credenciais temporárias.

Como impedir que um usuário específico do RAM assuma uma função específica do RAM?

  1. Atualize a política de confiança da função do RAM.

    Na política de confiança da função do RAM, use o elemento Principal para especificar o usuário do RAM autorizado a assumir a função. Substitua <account-id> pelo ID da sua conta Alibaba Cloud e <user-name> pelo nome do usuário do RAM. Para mais informações, consulte Modificar a política de confiança de uma função do RAM.

    Exemplo de política:

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::<account-id>:user/<user-name>"
                    ]
                }
            }
        ],
        "Version": "1"
    }
  2. Conceda permissão ao usuário do RAM para assumir a função.

    Anexe a política AliyunSTSAssumeRoleAccess ou uma política personalizada ao usuário do RAM. Uma política personalizada permite restringir quais funções o usuário pode assumir.

    Na política personalizada, use o elemento Resource para especificar o ARN da função do RAM que pode ser assumida. Substitua <account-id> pelo ID da sua conta Alibaba Cloud e <role-name> pelo nome da função do RAM. Para mais informações, consulte Criar uma política personalizada e Gerenciar permissões de usuários do RAM.

    Exemplo de política:

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Resource": "acs:ram:*:<account-id>:role/<role-name>"
            }
        ],
        "Version": "1"
    }

Como visualizar o ARN de uma função do RAM?

  1. Faça logon no console do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Clique em nome da função do RAM desejada.

  4. Na seção Basic Information, localize e copie o ARN da função.RAM role ARN

Existem limites de solicitações de API para o STS?

A operação AssumeRole tem um limite de 100 solicitações por segundo por conta Alibaba Cloud (compartilhado entre todos os usuários e funções do RAM).

Se você exceder esse limite, o STS retornará uma das seguintes mensagens de erro:

  • Mensagens de erro

    Código de erro

    Mensagem de erro

    Throttling.Api

    Request was denied due to api flow control.

    Throttling.User

    Request was denied due to user flow control.

    Throttling

    Request was denied due to flow control.

  • Um código de status 302

Para resolver esses erros, reduza a taxa de solicitações. Para solicitar uma cota maior, envie um ticket.

Quais são os limites de permissão de um token STS?

As permissões de um token STS correspondem à interseção entre as políticas baseadas em identidade da função e a política de sessão fornecida no parâmetro Policy da chamada AssumeRole.

Nota

Se nenhuma política de sessão for especificada durante a chamada do AssumeRole, o token STS retornado terá as mesmas permissões da função.

Qual é a validade de um token STS?

Os tokens STS têm validade padrão de 3.600 segundos (1 hora). O intervalo válido varia de 900 segundos (15 minutos) até a duração máxima da sessão da função.

Nota

Vários tokens STS para a mesma função são válidos simultaneamente?

Sim. Cada token permanece válido até expirar. A criação de um novo token não invalida os existentes.

O que fazer se um token STS for comprometido?

Se um token STS for comprometido, invalide todos os tokens ativos dessa função removendo suas permissões ou excluindo a função:

  1. Faça logon no console do RAM.

  2. Desanexe todas as políticas da função do RAM.

    Para mais informações, consulte Revogar permissões de uma função do RAM.

  3. Como alternativa, exclua totalmente a função do RAM.

    Para mais informações, consulte Excluir uma função do RAM.

    Essa ação invalida imediatamente todos os tokens STS não expirados associados a essa função.

Para voltar a usar a função posteriormente, crie uma nova função com o mesmo nome e as mesmas políticas.

Existe um tamanho máximo para um token STS?

Não. O tamanho do token é variável. Não presuma um tamanho máximo no seu código.