Para proteger sua conta Alibaba Cloud, crie usuários RAM independentes para funcionários, sistemas ou aplicações e conceda apenas as permissões necessárias. Usuários RAM não geram custos; a conta Alibaba Cloud associada paga pelos recursos consumidos.
Procedimento
Console
Faça login no console RAM com sua conta Alibaba Cloud ou como um usuário RAM com permissões administrativas (ao qual a política
AliyunRAMFullAccessesteja anexada).No painel de navegação à esquerda, escolha .
Na página Users, clique em Create User.
-
Na página Create User, na seção User Account Information, configure as informações básicas do usuário.
Logon Name (obrigatório): até 64 caracteres. Aceita letras, dígitos, pontos (.), hifens (-) e sublinhados (_).
Display Name (opcional): o nome pode ter até 128 caracteres.
Tag (opcional): clique em
e insira uma chave de tag e um valor de tag para categorizar e gerenciar usuários.
NotaClique em Add User para criar vários usuários RAM em massa.
-
Na seção Access Mode, selecione um modo de acesso conforme o tipo de usuário.
ImportanteComo prática recomendada de segurança, selecione apenas um modo de acesso por usuário para separar o acesso humano via console do acesso programático de aplicações.
Um par de AccessKey vazado compromete sua conta. Use tokens do Security Token Service (STS) (credenciais temporárias) para reduzir riscos. Consulte Práticas recomendadas para usar credenciais de acesso ao chamar APIs da Alibaba Cloud.
Acesso ao console
Selecione Console Access.
Set Logon Password: gere automaticamente ou defina uma senha personalizada. Senhas personalizadas devem atender aos requisitos de complexidade configurados. Consulte Definir uma política de senha para usuários RAM.
Password Reset: especifique se o usuário deve redefinir a senha no próximo login.
Enable MFA: o MFA é obrigatório para todos os usuários por padrão. Para alterar essa configuração, consulte Gerenciar configurações de segurança de usuários RAM. Os usuários devem vincular um dispositivo MFA no primeiro login. Consulte Vincular um dispositivo MFA.
Acesso programático
Selecione Using permanent AccessKey to access.
O sistema cria automaticamente um AccessKeyID e um AccessKeySecret para o usuário RAM.
ImportanteO AccessKeySecret aparece apenas no momento da criação e não pode ser recuperado posteriormente. Baixe ou copie e salve o AccessKeySecret imediatamente. Um par de AccessKey vazado compromete todos os recursos da sua conta. Consulte Criar um par de AccessKey.
OpenAPI
Criar um usuário RAM para acesso ao console
Chame GetDefaultDomain para obter o sufixo de login padrão da conta. O formato é
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário RAM. São necessários os seguintes parâmetros:
UserPrincipalName: nome de login do usuário RAM. O formato é<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: nome de exibição do usuário RAM. Pode diferir do<username>acima.
-
Chame a operação CreateLoginProfile para criar um perfil de login e configurar o modo de acesso e o MFA. Configurações recomendadas:
UserPrincipalName: o usuário criado na etapa anterior.Password: defina conforme os requisitos de força de senha da conta. Chame GetPasswordPolicy para consultar a política de senha atual.MFABindRequired: defina comotruepara exigir MFA dos usuários RAM.Status: ativa ou desativa o login por senha no console. Valor padrão:Active.
Criar um usuário RAM para acesso programático
Chame GetDefaultDomain para obter o sufixo de login padrão da conta. O sufixo tem o formato
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário RAM. São necessários os seguintes parâmetros:
UserPrincipalName: nome de login do usuário RAM no formato<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: nome de exibição do usuário RAM, que pode diferir do<username>acima.
-
Para criar um par de AccessKey (AccessKey), chame a operação CreateAccessKey e passe apenas o
UserPrincipalNamedo usuário criado na etapa anterior.ImportanteA resposta de
CreateAccessKeycontém o AccessKeyID e o AccessKeySecret. O AccessKeySecret aparece apenas uma vez e não pode ser recuperado posteriormente — salve-o imediatamente. Um AccessKey vazado compromete todos os recursos da sua conta. Para mais informações, consulte Criar um AccessKey.
Próximas etapas
-
Conceda permissões ao usuário RAM.
Novos usuários RAM não têm permissões. Conceda as permissões necessárias antes que o usuário acesse recursos cloud. Consulte Gerenciar permissões para um usuário RAM.
-
Use o usuário RAM para fazer login no console Alibaba Cloud ou chamar uma API da Alibaba Cloud.
Consulte Fazer login no console Alibaba Cloud como um usuário RAM e Visão geral da integração de API.
(Opcional) Gerenciar o sufixo de login para um usuário RAM.