Este tópico descreve como usar o RAM para exigir autenticação multifator (MFA) quando usuários do RAM acessarem recursos na nuvem, como o ECS.
Pré-requisitos
Antes de criar uma política personalizada, certifique-se de compreender os elementos básicos e a sintaxe da linguagem de políticas de permissão. Para mais informações, consulte Elementos de política de permissão e Estrutura e sintaxe de políticas.
-
Baixe e instale o aplicativo Google Authenticator app no seu dispositivo móvel. Baixe o aplicativo conforme descrito abaixo:
Para iOS: Pesquise por Google Authenticator na App Store.
-
Para Android: Pesquise por Google Authenticator na loja de aplicativos de sua preferência.
NotaO aplicativo Google Authenticator para Android requer um leitor de código de barras separado para escanear códigos QR. Instale também um aplicativo de leitura de código de barras em sua loja de aplicativos.
Etapa 1: Criar uma política personalizada
Faça login no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
-
Na página Create Policy, clique na aba JSON Editor.
A página exibe um editor JSON. O modelo de política padrão inclui um elemento
Version(definido como"1") e um arrayStatement. Cada instrução inclui os elementosEffect(padrão"Allow"),Action,ResourceeCondition. Preencha os elementosActioneResource. -
Insira o documento de política.
Exemplo de política: Apenas usuários do RAM com MFA ativado podem acessar recursos do ECS no console. Para implementar isso, use o elemento
Conditionpara definir o valor deacs:MFAPresentcomotrue.{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "acs:MFAPresent": "true" } } } ], "Version": "1" }NotaO elemento
Conditionaplica-se apenas às ações especificadas nesta política de permissão. Modifique o documento de política para restringir o acesso a outros recursos na nuvem conforme necessário. -
No topo da página, clique em Optimize e, em seguida, clique em Perform para executar a otimização avançada da política.
O recurso de otimização avançada de políticas executa as seguintes tarefas:
Divide recursos ou condições para ações incompatíveis.
Reduz o escopo dos recursos.
Remove instruções duplicadas ou mescla instruções.
Na página Create Policy, clique em OK.
Na caixa de diálogo Create Policy, insira um policy name e uma Description e clique em OK.
Etapa 2: Criar um usuário do RAM
Faça login no RAM console usando sua conta Alibaba Cloud ou como um usuário do RAM com permissões administrativas (um usuário ao qual a política
AliyunRAMFullAccessestá anexada).No painel de navegação à esquerda, escolha .
Na página Users, clique em Create User.
-
Na página Create User, na seção User Account Information, configure as informações básicas do usuário.
Logon Name (obrigatório): Até 64 caracteres. Permite letras, dígitos, pontos (.), hifens (-) e sublinhados (_).
Display Name (opcional): O nome pode ter até 128 caracteres.
Tag (opcional): Clique em
, depois insira uma chave de tag e um valor de tag para categorizar e gerenciar usuários.
NotaClique em Add User para criar vários usuários do RAM em massa.
-
Na seção Access Mode, selecione um modo de acesso com base no tipo de usuário.
ImportanteComo prática recomendada de segurança, selecione apenas um modo de acesso por usuário para separar o acesso humano via console do acesso programático de aplicações.
Um par de AccessKey vazado compromete sua conta. Use tokens do Security Token Service (STS) (credenciais temporárias) para reduzir riscos. Práticas recomendadas para usar credenciais de acesso ao chamar APIs da Alibaba Cloud.
Acesso ao console
Selecione Console Access.
Set Logon Password: Gere automaticamente ou defina uma senha personalizada. Senhas personalizadas devem atender aos requisitos de complexidade configurados. Definir uma política de senha para usuários do RAM.
Password Reset: Especifique se o usuário deve redefinir a senha no próximo login.
Enable MFA: O MFA é obrigatório para todos os usuários por padrão. Para alterar essa configuração, consulte Gerenciar configurações de segurança de usuários do RAM. Os usuários devem vincular um dispositivo MFA no primeiro login. Vincular um dispositivo MFA.
Acesso programático
Selecione Using permanent AccessKey to access.
O sistema cria automaticamente um AccessKey ID e um AccessKey secret para o usuário do RAM.
ImportanteO AccessKey secret é exibido apenas no momento da criação e não pode ser recuperado posteriormente. Baixe ou copie e salve o AccessKey secret imediatamente. Um par de AccessKey vazado compromete todos os recursos sob sua conta. Criar um par de AccessKey.
Etapa 3: Conceder permissões
Conceda a política personalizada criada na Etapa 1 ao usuário do RAM criado na Etapa 2.
Faça login no RAM console.
No painel de navegação à esquerda, escolha .
-
Na página Users, localize o usuário do RAM desejado e clique na coluna Actions > Attach Policy.
Também é possível selecionar vários usuários do RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.
-
No painel Grant Permission, configure as seguintes opções:
-
Resource scope:
Account level: As permissões aplicam-se a todos os recursos da sua conta Alibaba Cloud.
-
Resource group level: As permissões aplicam-se apenas ao grupo de recursos especificado. Após fazer login, o usuário do RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.
NotaO sistema marca políticas de sistema de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Essas políticas geralmente concedem controle total sobre todos os recursos na nuvem ou gerenciamento completo do RAM. Conceda essas políticas com cautela.
Para exemplos de autorização de grupo de recursos, consulte Controlar o acesso de usuários do RAM a instâncias específicas do ECS.
-
Principal:
O principal é o usuário do RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. A seleção em lote é suportada.
-
Permission policy:
-
System policy: Pesquise e selecione. Filtre por nome do produto (por exemplo,
ECS,OSS), nível de acesso (por exemplo,ReadOnly,FullAccess) ou nome completo da política.A tabela a seguir lista nomes de políticas de sistema para produtos da Alibaba Cloud frequentemente solicitados, ajudando você a encontrar rapidamente a política correta.
Produto
Nome da política de sistema
Nível de acesso
CloudMonitor
AliyunCloudMonitorReadOnlyAccessSomente leitura
China Gateway (Website Builder)
AliyunWebsiteBuildFullAccessAcesso total
Apsara DevOps
AliyunYunxiaoFullAccessAcesso total
Model Studio (Bailian)
AliyunBailianFullAccessAcesso total
Alibaba Cloud DNS
AliyunDNSFullAccessAcesso total
SSL Certificates Service
AliyunYundunCertFullAccessAcesso total
Elastic Desktop Service
AliyunECDFullAccessAcesso total
Support Center
AliyunSupportFullAccessAcesso total
Resource Center
AliyunResourceCenterFullAccessAcesso total
AgentBay
AliyunAgentBayFullAccessAcesso total
Security Center
AliyunYundunSASFullAccessAcesso total
Se não encontrar a política para o produto desejado, consulte a Referência de políticas de sistema para obter a lista completa, ou crie uma política personalizada para controle de acesso granular.
Custom policy: É necessário Criar uma política personalizada antes de poder concedê-la.
-
(Opcional) Description: Insira o motivo da autorização ou cenário para fins de auditoria.
Clique em Confirm.
-
Revise o resultado da autorização e clique em Close.
Etapa 4: Ativar o MFA
Ative o MFA para o usuário do RAM criado na Etapa 2. Para mais informações, consulte Vincular um dispositivo MFA para um usuário do RAM.