Todos os produtos
Search
Central de documentação

:Termos

Última atualização: Jun 26, 2026

Este tópico apresenta os conceitos básicos do Resource Access Management (RAM).

Termos para gerenciamento de identidades

Termo

Descrição

Conta Alibaba Cloud

Crie uma conta Alibaba Cloud antes de usar os serviços da plataforma. Essa conta é proprietária dos recursos da Alibaba Cloud, recebe a cobrança por todos eles e tem controle total sobre sua gestão.

Por padrão, apenas a conta Alibaba Cloud acessa seus próprios recursos. Outros usuários obtêm acesso somente após autorização explícita dessa conta. A conta Alibaba Cloud funciona como o administrador ou usuário root de um sistema operacional.

Para garantir a segurança da conta Alibaba Cloud, não a utilize para fazer login no Alibaba Cloud Management Console nem crie um par de AccessKey diretamente nela. Crie um usuário RAM com direitos administrativos e use-o para gerenciar os recursos.

Administrador da conta

O administrador da conta tem permissão para gerenciar todos os recursos associados a ela. A própria conta Alibaba Cloud ou um usuário RAM com a política AdministratorAccess anexada pode exercer essa função. Recomendamos o uso de um usuário RAM como administrador da conta. Para mais informações, consulte Criar um usuário RAM como administrador da conta.

Administrador do RAM

O administrador do RAM tem permissão para gerenciar os recursos do próprio RAM. A conta Alibaba Cloud ou um usuário RAM com a política AliyunRAMFullAccess anexada pode desempenhar essa função. Recomendamos designar um usuário RAM como administrador do RAM.

Identidade

O RAM oferece três tipos de identidade: usuário RAM, grupo de usuários RAM e função RAM. Usuários e grupos de usuários são identidades físicas; funções RAM são identidades virtuais.

Nome de domínio padrão

Identificador exclusivo de uma conta Alibaba Cloud. A Alibaba Cloud atribui um default domain name a cada conta no formato <AccountAlias>.onaliyun.com. O termo <AccountAlias> representa o alias da conta Alibaba Cloud. Esse identificador exclusivo permite o login de usuários RAM e o single sign-on (SSO).

Para mais informações, consulte Gerenciar domínios de login de usuários RAM.

Alias da conta

Nome personalizado da conta Alibaba Cloud, também conhecido como alias corporativo. Por padrão, o valor corresponde ao ID da conta Alibaba Cloud. O campo <AccountAlias> no nome de domínio padrão reflete esse alias, e o domínio muda conforme a alteração do alias. Durante o login no Alibaba Cloud Management Console, o usuário RAM pode utilizar o alias da conta ou o nome de domínio padrão.

Por exemplo, se uma empresa definir o alias de sua conta Alibaba Cloud como company1, a usuária RAM alice poderá usar alice@company1 para acessar o Alibaba Cloud Management Console.

Para mais informações, consulte Gerenciar domínios de login de usuários RAM.

Alias de domínio

Nome de domínio personalizado que substitui o nome de domínio padrão. Esse domínio deve ter resolução pública. O alias de domínio funciona como um apelido para o domínio padrão.

Nota

Use um domínio personalizado como alias de domínio somente após verificar a propriedade. Após a confirmação da posse, o alias substitui o nome de domínio padrão em todos os cenários que exigem o domínio padrão.

Para mais informações, consulte Criar e verificar um alias de domínio.

Usuário RAM

Identidade física com ID fixo e credenciais definidas que representa uma pessoa ou aplicação. As principais características de um usuário RAM incluem:

  • Uma conta Alibaba Cloud pode criar múltiplos usuários RAM para representar funcionários, sistemas e aplicações dentro de uma organização.

  • Usuários RAM não possuem recursos próprios. Os custos gerados pelas operações são faturados à conta Alibaba Cloud à qual pertencem. Eles não recebem faturas individuais nem podem efetuar pagamentos.

  • A visibilidade dos usuários RAM restringe-se à conta Alibaba Cloud proprietária.

  • Os usuários RAM precisam de autorização prévia da conta Alibaba Cloud para fazer login no Alibaba Cloud Management Console ou chamar operações de API. Após a autorização, eles gerenciam os recursos pertencentes a essa conta.

Para mais informações, consulte Criar um usuário RAM.

Senha

Credencial de identidade usada para acessar o Alibaba Cloud Management Console.

Nota

Não é possível consultar a senha de login. Altere sua senha periodicamente e mantenha-a em sigilo.

Para mais informações, consulte Alterar a senha de login do usuário RAM.

Par de AccessKey

Um par de AccessKey é uma credencial de segurança de longo prazo fornecida pela Alibaba Cloud para autenticar solicitações programáticas. Ele consiste em um AccessKey ID e um AccessKey secret.

  • AccessKey ID: O identificador público e exclusivo do seu par de AccessKey.

  • AccessKey secret: A chave privada usada para assinar solicitações de API. A assinatura verifica a autenticidade e a integridade da solicitação. Mantenha seu AccessKey secret em total sigilo.

O Resource Access Management (RAM) gera o AccessKey ID e o AccessKey secret usando um algoritmo específico. A Alibaba Cloud os criptografa durante o armazenamento e a transmissão.

Para mais informações, consulte Criar um AccessKey.

MFA

Recurso de segurança que adiciona uma camada extra de proteção além do nome de usuário e senha. A autenticação multifator (MFA) aumenta a segurança da conta. Se o MFA estiver ativado para um usuário RAM, siga estas etapas ao fazer login no Alibaba Cloud Management Console:

  1. Insira o nome de usuário e a senha da conta.

  2. Insira o código de verificação gerado pelo dispositivo MFA virtual ou conclua a autenticação U2F.

Para mais informações, consulte Vincular um dispositivo MFA a um usuário RAM.

Grupo de usuários RAM

Identidade física que reúne vários usuários RAM. A criação de grupos facilita a classificação e autorização dos usuários, simplificando o gerenciamento de permissões.

  • Quando as permissões de um usuário mudam, mova-o para um grupo com as permissões desejadas, sem afetar os demais usuários.

    Para mais informações, consulte Criar um grupo de usuários.

  • Se as permissões do grupo forem alteradas, modifique as políticas anexadas a ele. As mudanças se aplicam automaticamente a todos os usuários membros desse grupo.

    Para mais informações, consulte Conceder permissões a um grupo de usuários RAM.

Função RAM

Identidade virtual à qual políticas podem ser anexadas. Diferente de usuários, a função RAM não possui credenciais permanentes, como senhas de login ou pares de AccessKey. Ela só pode ser utilizada quando assumida por uma entidade confiável. Ao assumir a função, a entidade obtém um token do Security Token Service (STS) e o utiliza para acessar recursos da Alibaba Cloud com as permissões daquela função.

As funções RAM classificam-se nos seguintes tipos, conforme a entidade confiável:

SP

Aplicação que utiliza o recurso de gerenciamento de identidade de um IdP para oferecer serviços específicos aos usuários. O provedor de serviços (SP) consome as informações de identidade fornecidas pelo IdP. Em sistemas que não seguem o protocolo SAML, como OpenID Connect (OIDC), o SP é chamado de parte confiável (relying party) do IdP.

IdP

Entidade RAM responsável pelos serviços de gerenciamento de identidade. Os IdPs dividem-se nas seguintes categorias:

  • Baseados em arquitetura local (on-premises), como Microsoft Active Directory Federation Service (AD FS) e Shibboleth.

  • Baseados em nuvem, como Identity as a Service (IDaaS), Microsoft Entra ID, Google Workspace, Okta e OneLogin.

SAML 2.0

Protocolo projetado para autenticação de identidade de usuários em nível corporativo. O Security Assertion Markup Language 2.0 (SAML 2.0) viabiliza a comunicação entre o SP e o IdP, sendo o padrão adotado por empresas para implementar SSO.

SSO

A Alibaba Cloud suporta SSO baseado em SAML 2.0 e OIDC, recurso também conhecido como federação de identidade. Existem dois métodos principais de SSO disponíveis:

  • SSO baseado em usuário

    Uma asserção SAML define a identidade do usuário RAM usada para login no Alibaba Cloud Management Console. Após o login, você acessa os recursos da Alibaba Cloud como esse usuário RAM. Para mais informações, consulte Visão geral.

  • SSO baseado em função

    • Via SAML 2.0: A asserção SAML determina a função RAM usada para login no Alibaba Cloud Management Console. Após o login, a função especificada na asserção concede acesso aos recursos. Para mais informações, consulte Visão geral.

    • Via OIDC: Utilize um token OIDC emitido por um IdP para chamar uma operação da Alibaba Cloud, assumir uma função RAM específica e obter um token STS. Com esse token STS, acesse os recursos da Alibaba Cloud. Para mais informações, consulte Visão geral.

Arquivo de metadados

Arquivo fornecido pelo seu IdP, geralmente no formato XML. Ele contém as URLs de login, a chave pública para validação das asserções SAML e o formato da asserção.

Asserção SAML

Elemento central definido no protocolo SAML que descreve a solicitação e a resposta de autenticação. Por exemplo, a asserção SAML de uma resposta de autenticação pode incluir atributos do usuário.

Confiança

Relação de confiança mútua estabelecida entre o SP e o IdP, geralmente por meio de chaves públicas e privadas. O SP obtém os metadados SAML do IdP confiável, que incluem uma chave pública. Essa chave valida a integridade da asserção SAML emitida pelo IdP.

Termos para controle de acesso

Termo

Descrição

Permissão

Define se um usuário pode executar operações específicas em determinado recurso da Alibaba Cloud. As permissões assumem os valores Allow (Permitir) ou Deny (Negar).

Existem duas categorias principais de operações:

  • Operações de gerenciamento de recursos: Envolvem o ciclo de vida e a O&M dos recursos. Geralmente, a conta compradora ou a equipe de O&M as executa. Exemplos incluem criar, parar ou reiniciar instâncias do Elastic Compute Service (ECS), bem como criar, modificar ou excluir buckets do Object Storage Service (OSS).

  • Operações de uso de recursos: Referem-se às funcionalidades principais dos serviços. Equipes de P&D ou aplicações as executam. Exemplos incluem comandos no sistema operacional de uma instância ECS ou upload e download de dados no OSS.

    Nota
    • Em serviços de computação elástica e bancos de dados, o RAM gerencia as permissões de gerenciamento de recursos, mas as permissões de uso são controladas dentro das próprias instâncias. Por exemplo, o acesso ao sistema operacional ocorre na instância ECS, e o acesso ao banco MySQL é gerenciado na instância ApsaraDB RDS.

    • Já em serviços de armazenamento, como OSS e Tablestore, o RAM gerencia tanto as operações de gerenciamento quanto as de uso dos recursos.

Política

Conjunto de permissões descritas segundo uma estrutura e sintaxe específicas. Políticas definem os recursos autorizados, as operações permitidas e as condições de acesso, funcionando como uma linguagem simples para especificar permissões. Para mais detalhes, consulte Estrutura e sintaxe de políticas.

No RAM, a política é uma entidade de recurso dividida em dois tipos:

  • WebApp: Criadas e atualizadas pela Alibaba Cloud. Você pode utilizá-las, mas não é possível modificá-las.

  • NativeApp: Criadas, modificadas, excluídas e atualizadas por você para atender às necessidades específicas do seu negócio.

Anexe uma ou mais políticas a usuários RAM, grupos de usuários RAM ou funções RAM. Para mais informações, consulte Conceder permissões a usuários RAM, Conceder permissões a um grupo de usuários RAM e Gerenciar permissões para uma função RAM.

Principal

Entidade receptora de uma permissão específica. O principal autorizado pode ser um usuário RAM, um grupo de usuários RAM ou uma função RAM.

Efeito

Resultado da autorização. Trata-se de um elemento básico da política, assumindo os valores Allow ou Deny.

Ação

Operação a ser executada em um recurso específico da Alibaba Cloud. A ação é um elemento fundamental da política e seus valores válidos correspondem aos nomes das operações dos serviços da Alibaba Cloud.

Condição

Requisito para que a autorização entre em vigor. Representa outro elemento básico na estrutura de uma política.

Recurso

Objeto gerenciável oferecido por um serviço da Alibaba Cloud. Exemplos incluem buckets do OSS e instâncias do ECS.

ARN

Nome globalmente exclusivo usado para identificar um recurso na Alibaba Cloud. Ao conceder permissões, especifique o Alibaba Cloud Resource Name (ARN) do recurso no formato acs:<ram-code>:<region>:<account-id>:<relative-id>.

  • acs: Sigla para Alibaba Cloud Service, indicando a nuvem pública da Alibaba Cloud.

  • ram-code: Código utilizado no RAM para identificar um serviço da Alibaba Cloud. Consulte os códigos listados na coluna ServerApp em Serviços compatíveis com RAM.

  • region: Informações sobre a região. Para recursos globais, este parâmetro recebe um asterisco (*), permitindo acesso sem necessidade de especificar uma região. Para mais informações, consulte Regiões e zonas.

  • account-id: ID da conta de inquilino do Apsara Stack. Por exemplo, insira 123456789012****.

  • relative-id: Identificador do recurso associado ao serviço, cujo significado varia conforme o serviço utilizado. Seu formato assemelha-se a um caminho de arquivo. Por exemplo, relative-id = "mybucket/dir1/object1.jpg" aponta para um objeto no OSS.