Todos os produtos
Search
Central de documentação

Resource Access Management:Require MFA for accessing cloud resources

Última atualização: Jun 26, 2026

Este tópico descreve como usar o RAM para exigir autenticação multifator (MFA) quando usuários do RAM acessarem recursos na nuvem, como o ECS.

Pré-requisitos

  • Antes de criar uma política personalizada, certifique-se de compreender os elementos básicos e a sintaxe da linguagem de políticas de permissão. Para mais informações, consulte Elementos de política de permissão e Estrutura e sintaxe de políticas.

  • Baixe e instale o aplicativo Google Authenticator app no seu dispositivo móvel. Baixe o aplicativo conforme descrito abaixo:

    • Para iOS: Pesquise por Google Authenticator na App Store.

    • Para Android: Pesquise por Google Authenticator na loja de aplicativos de sua preferência.

      Nota

      O aplicativo Google Authenticator para Android requer um leitor de código de barras separado para escanear códigos QR. Instale também um aplicativo de leitura de código de barras em sua loja de aplicativos.

Etapa 1: Criar uma política personalizada

  1. Faça login no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na página Create Policy, clique na aba JSON Editor.

    A página exibe um editor JSON. O modelo de política padrão inclui um elemento Version (definido como "1") e um array Statement. Cada instrução inclui os elementos Effect (padrão "Allow"), Action, Resource e Condition. Preencha os elementos Action e Resource.

  5. Insira o documento de política.

    Exemplo de política: Apenas usuários do RAM com MFA ativado podem acessar recursos do ECS no console. Para implementar isso, use o elemento Condition para definir o valor de acs:MFAPresent como true.

    {
        "Statement": [
            {
                "Action": "ecs:*",
                "Effect": "Allow",
                "Resource": "*",
                "Condition": {
                    "Bool": {
                        "acs:MFAPresent": "true"
                    }
                }
            }
        ],
        "Version": "1"
    }
    Nota

    O elemento Condition aplica-se apenas às ações especificadas nesta política de permissão. Modifique o documento de política para restringir o acesso a outros recursos na nuvem conforme necessário.

  6. No topo da página, clique em Optimize e, em seguida, clique em Perform para executar a otimização avançada da política.

    O recurso de otimização avançada de políticas executa as seguintes tarefas:

    • Divide recursos ou condições para ações incompatíveis.

    • Reduz o escopo dos recursos.

    • Remove instruções duplicadas ou mescla instruções.

  7. Na página Create Policy, clique em OK.

  8. Na caixa de diálogo Create Policy, insira um policy name e uma Description e clique em OK.

Etapa 2: Criar um usuário do RAM

  1. Faça login no RAM console usando sua conta Alibaba Cloud ou como um usuário do RAM com permissões administrativas (um usuário ao qual a política AliyunRAMFullAccess está anexada).

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em Create User.

  4. Na página Create User, na seção User Account Information, configure as informações básicas do usuário.

    • Logon Name (obrigatório): Até 64 caracteres. Permite letras, dígitos, pontos (.), hifens (-) e sublinhados (_).

    • Display Name (opcional): O nome pode ter até 128 caracteres.

    • Tag (opcional): Clique em edit, depois insira uma chave de tag e um valor de tag para categorizar e gerenciar usuários.

    Nota

    Clique em Add User para criar vários usuários do RAM em massa.

  5. Na seção Access Mode, selecione um modo de acesso com base no tipo de usuário.

    Importante

    Acesso ao console

    Selecione Console Access.

    Acesso programático

    Selecione Using permanent AccessKey to access.

    O sistema cria automaticamente um AccessKey ID e um AccessKey secret para o usuário do RAM.

    Importante

    O AccessKey secret é exibido apenas no momento da criação e não pode ser recuperado posteriormente. Baixe ou copie e salve o AccessKey secret imediatamente. Um par de AccessKey vazado compromete todos os recursos sob sua conta. Criar um par de AccessKey.

Etapa 3: Conceder permissões

Conceda a política personalizada criada na Etapa 1 ao usuário do RAM criado na Etapa 2.

  1. Faça login no RAM console.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, localize o usuário do RAM desejado e clique na coluna Actions > Attach Policy.

    Também é possível selecionar vários usuários do RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.

  4. No painel Grant Permission, configure as seguintes opções:

    • Resource scope:

      • Account level: As permissões aplicam-se a todos os recursos da sua conta Alibaba Cloud.

      • Resource group level: As permissões aplicam-se apenas ao grupo de recursos especificado. Após fazer login, o usuário do RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.

        Nota
        1. O sistema marca políticas de sistema de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Essas políticas geralmente concedem controle total sobre todos os recursos na nuvem ou gerenciamento completo do RAM. Conceda essas políticas com cautela.

        2. Para exemplos de autorização de grupo de recursos, consulte Controlar o acesso de usuários do RAM a instâncias específicas do ECS.

    • Principal:

      O principal é o usuário do RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. A seleção em lote é suportada.

    • Permission policy:

      • System policy: Pesquise e selecione. Filtre por nome do produto (por exemplo, ECS, OSS), nível de acesso (por exemplo, ReadOnly, FullAccess) ou nome completo da política.

        A tabela a seguir lista nomes de políticas de sistema para produtos da Alibaba Cloud frequentemente solicitados, ajudando você a encontrar rapidamente a política correta.

        Produto

        Nome da política de sistema

        Nível de acesso

        CloudMonitor

        AliyunCloudMonitorReadOnlyAccess

        Somente leitura

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        Acesso total

        Apsara DevOps

        AliyunYunxiaoFullAccess

        Acesso total

        Model Studio (Bailian)

        AliyunBailianFullAccess

        Acesso total

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        Acesso total

        SSL Certificates Service

        AliyunYundunCertFullAccess

        Acesso total

        Elastic Desktop Service

        AliyunECDFullAccess

        Acesso total

        Support Center

        AliyunSupportFullAccess

        Acesso total

        Resource Center

        AliyunResourceCenterFullAccess

        Acesso total

        AgentBay

        AliyunAgentBayFullAccess

        Acesso total

        Security Center

        AliyunYundunSASFullAccess

        Acesso total

        Se não encontrar a política para o produto desejado, consulte a Referência de políticas de sistema para obter a lista completa, ou crie uma política personalizada para controle de acesso granular.

      • Custom policy: É necessário Criar uma política personalizada antes de poder concedê-la.

    • (Opcional) Description: Insira o motivo da autorização ou cenário para fins de auditoria.

    • Clique em Confirm.

  5. Revise o resultado da autorização e clique em Close.

Etapa 4: Ativar o MFA

Ative o MFA para o usuário do RAM criado na Etapa 2. Para mais informações, consulte Vincular um dispositivo MFA para um usuário do RAM.