Um par de AccessKey é uma credencial de longo prazo para acesso programático às APIs do Alibaba Cloud. Crie um par de AccessKey para um usuário RAM ou para uma conta Alibaba Cloud.
O que é um par de AccessKey?
Um par de AccessKey consiste em um AccessKey ID e um AccessKey secret, usados em conjunto para autenticar solicitações programáticas ao Alibaba Cloud.
AccessKey ID: identificador público e exclusivo do seu par de AccessKey.
AccessKey secret: chave privada usada para assinar solicitações de API. A assinatura verifica a autenticidade e a integridade da solicitação. Mantenha seu AccessKey secret em total sigilo.
Para reduzir o risco de vazamento, o AccessKey secret é exibido apenas uma vez no momento da criação e não pode ser recuperado posteriormente.
Como usar um par de AccessKey
Use um par de AccessKey para chamar APIs do Alibaba Cloud por meio da CLI, de SDKs ou do Terraform.
O Alibaba Cloud também oferece alternativas mais seguras baseadas em credenciais de segurança temporárias (tokens STS). Para obter detalhes, consulte Cenários de desenvolvimento de aplicativos.
Se for indispensável usar um par de AccessKey, siga esta prática recomendada: Armazenar e utilizar adequadamente pares de AccessKey inevitáveis.
Como funciona um par de AccessKey
O Resource Access Management (RAM) gera o AccessKey ID e o AccessKey secret algoritmicamente. O Alibaba Cloud os criptografa durante o armazenamento e a transmissão.
Quando um aplicativo envia uma solicitação, ele inclui o AccessKey ID e uma assinatura derivada do AccessKey secret. O Alibaba Cloud utiliza esses dados para autenticar o remetente e verificar a integridade da solicitação. Para mais informações sobre o mecanismo de assinatura do Alibaba Cloud, consulte Corpo da solicitação e mecanismo de assinatura para V3.
Tipos de AccessKey
Os pares de AccessKey dividem-se em dois tipos, conforme a titularidade:
-
Par de AccessKey de conta Alibaba Cloud (não recomendado)
Este par de AccessKey pertence à conta Alibaba Cloud. Por padrão, possui permissões totais sobre todos os recursos da conta. Se comprometido, o risco de segurança é altíssimo. Recomendamos fortemente que você não crie nem use um par de AccessKey para sua conta Alibaba Cloud.
-
Par de AccessKey de usuário RAM (recomendado)
Este par de AccessKey pertence a um usuário RAM, que deve ser criado previamente. O par herda as permissões do usuário RAM, permitindo o gerenciamento de acesso com privilégio mínimo. Como prática recomendada, atribua um usuário RAM e um par de AccessKey distintos para cada aplicativo independente. Isso evita permissões excessivas e reduz o impacto caso as credenciais sejam comprometidas.
Requisitos de permissão
Uma conta Alibaba Cloud possui permissões irrestritas; portanto, evite usá-la para criar pares de AccessKey em produção. Em vez disso, use um usuário RAM com as permissões adequadas para criar e gerenciar pares de AccessKey (exceto aqueles pertencentes à própria conta Alibaba Cloud).
Conceda a política de sistema
AliyunRAMFullAccess(administrador do RAM) a um administrador para permitir que ele crie e gerencie pares de AccessKey para usuários RAM.-
Alternativamente, ative a opção Allow users to manage AccessKey nas configurações globais de segurança do RAM para permitir que os usuários gerenciem seus próprios pares de AccessKey. Para mais informações, consulte Gerenciar configurações de segurança para usuários RAM.
NotaAtivar essa configuração significa que todos os usuários RAM poderão gerenciar seus próprios pares de AccessKey, incluindo criá-los, desativá-los e excluí-los, a menos que um administrador anexe uma política que negue explicitamente essas operações.
Não recomendamos ativar essa configuração em ambientes de produção. Para permitir que um usuário específico gerencie seu próprio par de AccessKey, use uma política personalizada com o elemento
Resourcedefinido para a própria identidade do usuário. Veja os exemplos de políticas abaixo:Create AccessKey
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateAccessKey", "ram:ListAccessKeys" ], "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME" } ] }Manage AccessKey
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateAccessKey", "ram:ListAccessKeys", "ram:UpdateAccessKey", "ram:DeleteAccessKey", "ram:GetAccessKeyLastUsed", "ram:ListAccessKeysInRecycleBin" ], "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME" } ] }
Criar um AccessKey para um usuário RAM
Execute as etapas a seguir como administrador do RAM (um usuário com a política AliyunRAMFullAccess). Se não houver usuários RAM em sua conta, consulte Criar um usuário RAM.
As etapas para um usuário RAM criar seu próprio par de AccessKey são as mesmas descritas em Criar um AccessKey para conta Alibaba Cloud. Antes que um usuário RAM possa criar seu próprio par de AccessKey, o proprietário da conta Alibaba Cloud deve ativar a opção Allow users to manage AccessKey. Caso contrário, o usuário RAM não visualizará a opção de criação de chave. Para mais informações, consulte Gerenciar configurações de segurança para usuários RAM.
Console
Faça login no console do RAM. No painel de navegação à esquerda, escolha .
Na lista de usuários, localize o RAM User e clique em nome de usuário correspondente.
-
Na aba Credential, na seção AccessKey, clique em Create AccessKey.
NotaCada usuário RAM pode ter no máximo dois pares de AccessKey. Um destina-se ao uso ativo e o segundo ao rodízio de credenciais.
Na caixa de diálogo exibida, leia os casos de uso e as recomendações. Siga as orientações para escolher uma solução de credenciais mais adequada. Se for imprescindível criar um par de AccessKey, selecione um caso de uso, marque a caixa de seleção I confirm that it is necessary to create an AccessKey e clique em Continue. O caso de uso selecionado não afeta o par de AccessKey criado.
Conclua a verificação de segurança conforme solicitado.
-
Na caixa de diálogo Create AccessKey, salve o AccessKey ID e o AccessKey secret e clique em OK.
(Opcional) Configurar uma política de ACL de rede para AccessKey: restrinja os endereços IP de origem das solicitações de API que usam este par de AccessKey. Essa medida aumenta a segurança ao garantir que o par seja usado apenas em ambientes de rede confiáveis. Recomendamos clicar em Configure network access policy para definir os ambientes de rede confiáveis para este par de AccessKey. Para mais informações, consulte Configurar uma política de ACL de rede de AccessKey para um usuário RAM.
Nas recomendações de segurança, defina também o tempo máximo de ociosidade para o par de AccessKey (recomendado: desativação automática após 90 dias de inatividade). Clique em Go to Settings para configurar.
ImportantePara reduzir o risco de vazamento, o AccessKey secret é exibido apenas uma vez no momento da criação e não pode ser recuperado.
API
Chame a operação CreateAccessKey e especifique o seguinte parâmetro:
UserPrincipalName: nome de login do usuário RAM, por exemplo, test@example.onaliyun.com. Encontre o nome de login no console do RAM.
Para reduzir o risco de vazamento, o AccessKey secret é retornado apenas na resposta da operação CreateAccessKey. Não é possível recuperá-lo novamente.
Criar um AccessKey de conta Alibaba Cloud (não recomendado)
A menos que seja absolutamente necessário, recomendamos fortemente que você não crie nem use um par de AccessKey para sua conta Alibaba Cloud. Antes de prosseguir, avalie se é possível usar o par de AccessKey de um usuário RAM.
Faça login no console do Alibaba Cloud com sua conta Alibaba Cloud.
-
Passe o mouse sobre sua foto de perfil no canto superior direito e clique em AccessKey.

Na caixa de diálogo We do not recommend that you use the AccessKey of your Alibaba Cloud account, leia os riscos associados à criação de um par de AccessKey para sua conta Alibaba Cloud. Se precisar continuar, marque a caixa de seleção I am aware of the security risks of using a main account AccessKey. e clique em Continue to use the AccessKey of my Alibaba Cloud account.
-
Na página AccessKey, clique em Create AccessKey.
NotaUma conta Alibaba Cloud pode ter no máximo dois pares de AccessKey. Um destina-se ao uso ativo e o segundo ao rodízio de credenciais.
Na caixa de diálogo Create Main Account AccessKey, revise novamente os riscos e as limitações. Se tiver certeza de que deseja criar o par de AccessKey, marque a caixa de seleção I am aware of the security risks of using a main account AccessKey. e clique em Continue to use the AccessKey of my Alibaba Cloud account.
-
Na caixa de diálogo Create AccessKey, salve o AccessKey ID e o AccessKey secret. Em seguida, marque a caixa de seleção I have saved the AccessKey Secret e clique em OK.
(Recomendado) Configurar uma política de ACL de rede para AccessKey: restrinja os endereços IP de origem das solicitações de API que usam este par de AccessKey. Essa medida aumenta a segurança ao garantir que o par seja usado apenas em ambientes de rede confiáveis. Recomendamos clicar em Configure network access policy para definir os ambientes de rede confiáveis para este par de AccessKey. Para mais informações, consulte Configurar uma política de ACL de rede de AccessKey para uma conta Alibaba Cloud.
ImportantePara reduzir o risco de vazamento, o AccessKey secret de uma conta Alibaba Cloud é exibido apenas no momento da criação e não pode ser recuperado.