Para proteger sua conta Alibaba Cloud, crie usuários RAM para funcionários, sistemas ou aplicações e conceda apenas as permissões necessárias. Usuários RAM não geram custos; a conta Alibaba Cloud associada paga pelos recursos consumidos.
Procedimento
Console
Faça login no RAM console com sua conta Alibaba Cloud ou como um usuário RAM com permissões administrativas (um usuário ao qual a política
AliyunRAMFullAccessestá anexada).No painel de navegação à esquerda, escolha .
Na página Users, clique em Create User.
-
Na página Create User, na seção User Account Information, configure as informações básicas do usuário.
Logon Name (obrigatório): Até 64 caracteres. Permite letras, dígitos, pontos (.), hifens (-) e sublinhados (_).
Display Name (opcional): O nome pode ter até 128 caracteres.
Tag (opcional): Clique em
e insira uma chave de tag e um valor de tag para categorizar e gerenciar usuários.
NotaClique em Add User para criar vários usuários RAM em massa.
-
Na seção Access Mode, selecione um modo de acesso conforme o tipo de usuário.
ImportanteComo prática recomendada de segurança, selecione apenas um modo de acesso por usuário para separar o acesso humano ao console do acesso programático de aplicações. Se um usuário RAM precisar tanto de login no console quanto de capacidade de chamada de API, selecione ambos os modos de acesso. Após selecionar Permanent AccessKey, marque a caixa de seleção I confirm that I must create an AccessKey para continuar.
Um par de AccessKey vazado compromete sua conta. Utilize tokens do Security Token Service (STS) (credenciais temporárias) para reduzir riscos. Best practices for using access credentials to call Alibaba Cloud APIs.
Acesso ao console
Selecione Console Access.
Set Logon Password: Gere automaticamente ou defina uma senha personalizada. Senhas personalizadas devem atender aos requisitos de complexidade configurados. Set a password policy for RAM users.
Password Reset: Especifique se o usuário deve redefinir a senha no próximo login.
Enable MFA: O MFA é obrigatório para todos os usuários por padrão. Para alterar essa configuração, consulte Manage RAM user security settings. Os usuários devem vincular um dispositivo MFA no primeiro login. Bind an MFA device.
Acesso programático
Selecione Permanent AccessKey.
O sistema cria automaticamente um AccessKey ID e um AccessKey secret para o usuário RAM.
ImportanteO AccessKey secret é exibido apenas no momento da criação e não pode ser recuperado posteriormente. Baixe ou copie e salve o AccessKey secret imediatamente. Um par de AccessKey vazado compromete todos os recursos da sua conta. Create an AccessKey pair.
OpenAPI
Criar um usuário RAM para acesso ao console
Chame GetDefaultDomain para obter o sufixo de login padrão de uma conta. O formato é
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário RAM. Os seguintes parâmetros são obrigatórios:
UserPrincipalName: Nome de login do usuário RAM. O formato é<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: Nome de exibição do usuário RAM. Pode ser diferente do<username>acima.
-
Chame a operação CreateLoginProfile para criar um perfil de login e configurar o modo de acesso e o MFA. Configurações recomendadas:
UserPrincipalName: Usuário criado na etapa anterior.Password: Defina conforme os requisitos de força de senha da conta. Chame GetPasswordPolicy para consultar a política de senha atual.MFABindRequired: Defina comotruepara exigir MFA para usuários RAM.Status: Ativa ou desativa o login por senha no console. Valor padrão:Active.
Criar um usuário RAM para acesso programático
Chame GetDefaultDomain para obter o sufixo de login padrão de uma conta. O sufixo tem o formato
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário RAM. Os seguintes parâmetros são obrigatórios:
UserPrincipalName: Nome de login do usuário RAM no formato<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: Nome de exibição do usuário RAM. Pode ser diferente do<username>acima.
-
Para criar um par de AccessKey (AccessKey), chame a operação CreateAccessKey e passe apenas o
UserPrincipalNamedo usuário criado na etapa anterior.ImportanteA resposta de
CreateAccessKeycontém o AccessKeyId e o AccessKeySecret. O AccessKeySecret é exibido apenas uma vez e não pode ser recuperado posteriormente — salve-o imediatamente. Um AccessKey vazado compromete todos os recursos da sua conta. Para mais informações, consulte Create an AccessKey.
Próximos passos
-
Conceda permissões ao usuário RAM.
Novos usuários RAM não possuem permissões. Conceda as permissões necessárias antes que o usuário acesse recursos cloud. Manage permissions for a RAM user.
-
Use o usuário RAM para fazer login no console Alibaba Cloud ou chamar uma API Alibaba Cloud.
Sign in to the Alibaba Cloud console as a RAM user. API integration overview.
(Opcional) Manage the logon suffix for a RAM user.