Todos os produtos
Search
Central de documentação

Resource Access Management:Política de ACL de rede para AccessKey

Última atualização: Jul 10, 2026

Uma política de ACL de rede restringe os endereços IP de source das requisições de API que usam um AccessKey permanente e mantém o uso do AccessKey em ambientes de rede confiáveis.

Tipos de política

O RAM oferece dois tipos de políticas de ACL de rede para AccessKey:

  • Política de ACL de rede no nível da conta

    Esta política se aplica a todos os AccessKeys de uma conta Alibaba Cloud, incluindo AccessKeys da conta Alibaba Cloud e AccessKeys de usuários RAM. Configure esta política para aplicar restrições de rede uniformes a todos os AccessKeys da sua conta.

  • Política de ACL de rede no nível do AccessKey

    Esta política se aplica a um único AccessKey pertencente a uma conta Alibaba Cloud ou a um usuário RAM. Use esta configuração para definir restrições específicas para um AccessKey individual ou substituir a política no nível da conta.

As políticas no nível do AccessKey têm precedência sobre as políticas no nível da conta. Se um AccessKey tiver uma política específica no nível do AccessKey, a política no nível da conta não se aplicará a ele.

O fluxograma a seguir ilustra como o sistema avalia os dois tipos de política.

image

Observações de uso

  • A política de ACL de rede restringe apenas chamadas de API feitas com AccessKeys permanentes. Ela não se aplica a credenciais temporárias, como tokens STS.

  • Para restringir o acesso à rede durante o logon no console, use uma máscara de logon. Para mais informações, consulte Configurações de controle de acesso à rede.

  • Teste primeiro a política em um AccessKey de teste ou recém-criado. Após confirmar os resultados, aplique a política ao AccessKey de produção para evitar interrupções de service causadas por configurações incompletas de endereços IP.

  • Se uma aplicação implantada na Alibaba Cloud chamar outros serviços cloud pela rede pública, configure uma política de rede pública. Caso a aplicação chame outros serviços cloud por uma rede privada, configure uma política de VPC.

Limitações

  • As políticas de ACL de rede para AccessKeys aplicam-se a todos os serviços cloud, exceto ApsaraMQ for RocketMQ, ApsaraMQ for RabbitMQ, ApsaraMQ for MQTT, EventBridge, Message Service (MNS), CloudMonitor (para relatório de dados de monitoramento de eventos via HTTP) e Hologres. Os respectivos serviços anunciarão quando adicionarem suporte.

  • Você pode adicionar até oito políticas de ACL de rede a uma conta Alibaba Cloud ou a um único AccessKey. Apenas uma delas pode ser uma política de rede pública.

  • Cada política pode conter no máximo 50 endereços IP ou blocos CIDR.

Configure políticas

Antes de configure uma política, revise os registros de auditoria de AccessKey no ActionTrail e a configuração de rede da sua empresa para compilar uma lista completa de endereços de rede confiáveis.

Política no nível da conta

  1. Faça logon no console RAM como administrador do RAM.

  2. Na página Settings, na seção Network Access Control, clique em Modify ao lado de Allowed source network address while calling APIs by AccessKey.

  3. No painel Account-level Network Access Control, configure uma política de rede pública e uma política de VPC, ative a política e clique em Submit.

    As políticas de acesso à rede não se aplicam aos seguintes serviços: ApsaraMQ for RocketMQ, ApsaraMQ for RabbitMQ, ApsaraMQ for MQTT, EventBridge, Message Service (MNS), CloudMonitor (para relatório de dados de monitoramento de eventos via HTTP) e Hologres. Antes de crie uma política, recomendamos verificar os endereços IP de source históricos nos logs de operação do AccessKey.

    • Policy Status: Selecione Enable para ativar a política.

    • Public Network ACL: Clique em Add Public Network Statement e insira os endereços IP públicos ou blocos CIDR. Há suporte para formatos IPv4 e IPv6.

      Sem uma política de rede pública, o acesso de todos os endereços IP públicos será negado. Para permitir o acesso de todos os endereços IP públicos, clique em Allow All Public Network Access. Esta ação adiciona uma política de rede pública contendo 0.0.0.0/0 ou ::/0.

    • VPC Network ACL: Clique em Add VPC (Virtual Private Cloud) Statement e insira um ID de VPC e os endereços IP ou blocos CIDR dentro da VPC. Há suporte para formatos IPv4 e IPv6.

      Sem uma política de VPC, o acesso de todos os endereços IP nas VPCs será negado. Para permitir o acesso de todos os endereços IP em qualquer VPC de todas as contas, clique em Allow All VPC Network Access. Esta ação adiciona uma política de VPC com o ID da VPC definido como AllowAllVPC e o endereço IP definido como 0.0.0.0/0 ou ::/0.

    Nota

    Você pode inserir vários endereços IP ou blocos CIDR em uma política. Separe as entradas com espaços, vírgulas (,) ou ponto e vírgula (;).

  4. Na caixa de diálogo Confirm Submission, insira o ID da conta e clique em OK.

    Importante

    A política leva alguns minutos para entrar em vigor após o envio. Uma política de ACL de rede no nível da conta não se aplica a um AccessKey que já tenha uma política no nível do AccessKey.

Política no nível do AccessKey para um usuário RAM

  1. Faça logon no console RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em no nome do usuário RAM desejado.

  4. Na aba Authentication, na seção AccessKey, localize o AccessKey desejado e clique em Network Access Control na coluna Actions.

    Se o AccessKey alvo foi criado há muito tempo (por exemplo, cinco meses), um rótulo Rotation Recommended aparecerá para solicitar a rotação oportuna do AccessKey.

  5. No painel AccessKey-level Network Access Control, configure uma política de rede pública e uma política de VPC, ative a política e clique em Submit.

    Esta política não se aplica aos seguintes serviços: ApsaraMQ for RocketMQ, ApsaraMQ for RabbitMQ, ApsaraMQ for MQTT, EventBridge, Message Service (MNS), CloudMonitor (para relatório de dados de monitoramento de eventos via HTTP) e Hologres. Recomendamos revisar os logs de operação do AccessKey antes de crie uma política.

    • Policy Status: Selecione Enable para ativar a política.

    • Public Network ACL: Clique em Add Public Network Statement e insira os endereços IP públicos ou blocos CIDR. Há suporte para formatos IPv4 e IPv6.

      Sem uma política de rede pública, o acesso de todos os endereços IP públicos será negado. Para permitir o acesso de todos os endereços IP públicos, clique em Allow All Public Network Access. Esta ação adiciona uma política de rede pública contendo 0.0.0.0/0 ou ::/0.

    • VPC Network ACL: Clique em Add VPC (Virtual Private Cloud) Statement e insira um ID de VPC e os endereços IP ou blocos CIDR dentro da VPC. Há suporte para formatos IPv4 e IPv6.

      Sem uma política de VPC, o acesso de todos os endereços IP nas VPCs será negado. Para permitir o acesso de todos os endereços IP em qualquer VPC de todas as contas, clique em Allow All VPC Network Access. Esta ação adiciona uma política de VPC com o ID da VPC definido como AllowAllVPC e o endereço IP definido como 0.0.0.0/0 ou ::/0.

    Nota

    Você pode inserir vários endereços IP ou blocos CIDR em uma política. Separe as entradas com espaços, vírgulas (,) ou ponto e vírgula (;).

  6. Na caixa de diálogo Confirm Submission, insira o AccessKey ID e clique em OK.

    Importante

    A política leva alguns minutos para entrar em vigor após o envio. Uma política de ACL de rede no nível da conta não se aplica a um AccessKey que já tenha uma política no nível do AccessKey.

Política no nível do AccessKey para uma conta Alibaba Cloud

  1. Faça logon no Console de Gerenciamento da Alibaba Cloud com sua conta Alibaba Cloud.

  2. Passe o mouse sobre o ícone de perfil no canto superior direito e clique em AccessKey.

    image

  3. Na caixa de diálogo Main Account AccessKey is not recommended, selecione I am aware of the security risks of using a main account AccessKey e clique em <!--@uicontrol {"id":"uicontrol-k5u-r0a-q1d","data-format-type="icu","data-isbold":"true","data-params-key":"continue_to_use_main_user","class":"uicontrol"}-->use Main Account AccessKey.

  4. Localize o AccessKey desejado e clique em use Main Account AccessKey na coluna Actions.

  5. No painel Network Access Control, configure uma política de rede pública e uma política de VPC, ative a política e clique em AccessKey-level Network Access Control.

    • Submit: Selecione Policy Status para ativar a política.

    • Enable: Clique em Public Network ACL e insira os endereços IP públicos ou blocos CIDR. Há suporte para formatos IPv4 e IPv6.

      Sem uma política de rede pública, o acesso de todos os endereços IP públicos será negado. Para permitir o acesso de todos os endereços IP públicos, clique em Add Public Network Statement. Esta ação adiciona uma política de rede pública contendo 0.0.0.0/0 ou ::/0.

    • Allow All Public Network Access: Clique em VPC Network ACL e insira um ID de VPC e os endereços IP ou blocos CIDR dentro da VPC. Há suporte para formatos IPv4 e IPv6.

      Sem uma política de VPC, o acesso de todos os endereços IP nas VPCs será negado. Para permitir o acesso de todos os endereços IP em qualquer VPC de todas as contas, clique em Add VPC (Virtual Private Cloud) Statement. Esta ação adiciona uma política de VPC com o ID da VPC definido como AllowAllVPC e o endereço IP definido como 0.0.0.0/0 ou ::/0.

    Nota

    Você pode inserir vários endereços IP ou blocos CIDR em uma política. Separe as entradas com espaços, vírgulas (,) ou ponto e vírgula (;).

  6. Na caixa de diálogo Allow All VPC Network Access, insira o AccessKey ID e clique em Confirm Submission.

    Importante

    A política leva alguns minutos para entrar em vigor após o envio. Uma política de ACL de rede no nível da conta não se aplica a um AccessKey que já tenha uma política no nível do AccessKey.

Exemplos de configuração

Cenário

Configuração da política

Não restringir o acesso à rede para nenhum AccessKey.

Defina o status das políticas de ACL de rede no nível da conta e no nível do AccessKey como OK, independentemente do conteúdo da política.

Permitir chamadas de todos os endereços IP públicos.

Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, adicione uma política de rede pública com o endereço IP 0.0.0.0/0 ou ::/0.

Permitir chamadas de endereços IP em todas as VPCs, independentemente da conta.

Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, adicione uma política de VPC com o ID da VPC AllowAllVPC e o endereço IP 0.0.0.0/0 ou ::/0.

Negar todas as chamadas de endereços IP públicos.

Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, defina o status da política como Disable, mas não adicione nenhuma política de rede pública.

Negar todas as chamadas de endereços IP em VPCs.

Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, defina o status da política como Enable, mas não adicione nenhuma política de VPC.

Há uma restrição de acesso à rede no nível da conta configurada, e você precisa permitir que um AccessKey específico aceite chamadas de qualquer endereço IP público e de VPC.

Ative uma política de ACL de rede no nível do AccessKey para o AccessKey específico com o seguinte conteúdo:

  • Política de rede pública: Adicione uma política de rede pública com o endereço IP 0.0.0.0/0 ou ::/0.

  • Política de VPC: Adicione uma política de VPC com o ID da VPC AllowAllVPC e o endereço IP 0.0.0.0/0 ou ::/0.

Permitir que todos os AccessKeys em uma conta Alibaba Cloud chamem APIs da Alibaba Cloud a partir de um endereço IP público (por exemplo, 203.0.113.1) e de dentro de uma VPC (por exemplo, vpc-m5ekxe1zi8zwgqrtc****) com o bloco CIDR 192.168.0.0/16.

Ative uma política de ACL de rede no nível da conta com o seguinte conteúdo:

  • Política de rede pública: Adicione uma política de rede pública com o endereço IP 203.0.113.1.

  • Política de VPC: Adicione uma política de VPC com o ID da VPC vpc-m5ekxe1zi8zwgqrtc**** e o endereço IP 192.168.0.0/16.

Para mais informações, consulte Configure uma política no nível da conta.

Permitir que um AccessKey específico chame APIs da Alibaba Cloud a partir de um endereço IP público (por exemplo, 203.0.113.1) e de dentro de uma VPC (por exemplo, vpc-m5ekxe1zi8zwgqrtc****) com o bloco CIDR 192.168.0.0/16.

Ative uma política de ACL de rede no nível do AccessKey para o AccessKey específico com o seguinte conteúdo:

  • Política de rede pública: Adicione uma política de rede pública com o endereço IP 203.0.113.1.

  • Política de VPC: Adicione uma política de VPC com o ID da VPC vpc-m5ekxe1zi8zwgqrtc**** e o endereço IP 192.168.0.0/16.

Após a ativação da política de ACL de rede no nível do AccessKey, a política no nível da conta deixa de se aplicar a este AccessKey.

Para mais informações, consulte Configure uma política no nível do AccessKey para um usuário RAM e Configure uma política no nível do AccessKey para uma conta Alibaba Cloud.

Permitir chamadas de API por meio de uma conexão de peering de VPC a partir de uma VPC par (por exemplo, vpc-bp1xxx****) no bloco CIDR 172.16.0.0/12.

Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, adicione uma política de VPC. No campo ID da VPC, insira o ID da VPC par (por exemplo, vpc-bp1xxx****). No campo Endereço IP, insira o bloco CIDR da VPC par (por exemplo, 172.16.0.0/12).

Se você adicionar apenas uma política de VPC sem uma política de rede pública, todas as chamadas de API públicas serão negadas. Avalie o impacto em suas cargas de trabalho antes de aplicar esta política.

Para mais informações, consulte Configure uma política no nível da conta.

FAQ

Como identificar endereços IP confiáveis?

Revisar dados históricos de chamadas de API no ActionTrail

Use os logs de auditoria do ActionTrail para consultar os endereços IP de source de chamadas de API bem-sucedidas anteriores. Escolha um dos seguintes métodos:

  • Se você configurou a entrega de trilha para o Log Service (SLS): No console ActionTrail, na página Enable, abra os detalhes da trilha e clique em no nome do Logstore SLS para acesse o console do Log Service. Em seguida, execute uma consulta para agregar endereços IP de source históricos (event.sourceIpAddress) e IDs de VPC (event.vpcId) de um AccessKey especificado (campo event.userIdentity.accessKeyId). Para mais informações, consulte Consultar eventos no console do Log Service ou OSS.

    Exemplo de consulta:

    * | SELECT "event.userIdentity.accessKeyId" AS access_key_id, "event.sourceIpAddress" AS source_ip_address, "event.vpcId" AS vpc_id FROM log WHERE "event.userIdentity.accessKeyId" = 'LTAI****************'

  • Se você não configurou a entrega de trilha: No console ActionTrail, na página Trails, insira o AccessKey ID e visualize o endereço IP de source de cada service cloud nos registros de chamadas. Para mais informações, consulte Consultar logs de AccessKey.

O ActionTrail cobre apenas eventos de auditoria de serviços cloud compatíveis. Para eventos de dados incompatíveis, use os recursos nativos de auditoria dos serviços cloud correspondentes.

Consultar configurações de rede

Aplicações implantadas na Alibaba Cloud

Para aplicações implantadas em serviços da Alibaba Cloud, como ECS ou serviços de contêiner, localize os endereços IP públicos, IDs de VPC e blocos CIDR privados dos seus recursos no console da Alibaba Cloud.

Se sua aplicação chama um service cloud usando um endpoint público, o endereço IP de source é o endereço IP de saída pública do recurso ou do seu gateway NAT. Se a aplicação chama um service cloud usando um endpoint de VPC, o endereço IP de source é um endereço IP privado da VPC.

Chamadas entre serviços cloud

Chamadas entre serviços da Alibaba Cloud podem ter origem em endereços IP internos. Nos registros do ActionTrail, a source do evento pode aparecer como um endereço de service ou como "internal". Recomendamos usar uma função RAM ou outro método de credencial que não exija um AccessKey.

Veja a seguir configurações de referência para chamadas específicas entre serviços:

Endereços IP dinâmicos
  • Endereços IP de recursos cloud podem mudar durante o dimensionamento elástico ou reconfiguração automática. Adicione prontamente novos endereços IP à política de ACL de rede.

  • Function Compute: Por padrão, o Function Compute usa endereços IP públicos dinâmicos. Você pode configure endereços IP públicos estáticos.

Aplicações implantadas fora da Alibaba Cloud

Confirme manualmente os endereços IP de saída do ambiente de implantação da sua aplicação.

Endereços IP da rede corporativa

Se você usa um AccessKey para desenvolvimento e depuração locais, entre em contato com o administrador de rede da sua empresa para obter o endereço IP de saída da sua rede corporativa.

Solucionar problemas de negações inesperadas

Sintomas

Depois que uma política de ACL de rede entra em vigor, chamadas de um endereço IP de source fora do intervalo permitido são negadas. Mensagens de erro comuns incluem:

Message: The specified parameter "AccessKeyId.AccessPolicyDenied" is not valid.
Message: code: 400, Specified access key denied due to access policy. 

Solução

Se uma chamada de API for negada inesperadamente por uma política de ACL de rede, siga estas etapas de solução de problemas:

  1. Verifique se o AccessKey afetado tem uma política de ACL de rede no nível do AccessKey.

    • Em caso afirmativo, modifique a política de ACL de rede no nível do AccessKey para incluir o endereço IP de source.

    • Em caso negativo, prossiga para a próxima etapa.

  2. Como administrador do RAM, verifique e modifique a política de ACL de rede no nível da conta para incluir o endereço IP de source.

  3. Se o problema persistir, o endereço IP de source na política pode estar incorreto. Verifique e obtenha o endereço IP correto.

    Use o ActionTrail para encontrar os endereços IP de source históricos das chamadas de AccessKey. Para mais informações, consulte Revisar dados históricos de chamadas de API no ActionTrail.