Todos os produtos
Search
Central de documentação

Resource Access Management:Manage RAM user security settings

Última atualização: Aug 13, 2026

Configure políticas de segurança uniformes para todos os usuários do RAM na sua conta Alibaba Cloud e estabeleça uma base de segurança. As políticas disponíveis incluem configurações globais de segurança, autenticação multifator (MFA) e controle de acesso à rede.

Procedimento

  1. Faça logon no RAM console com sua conta Alibaba Cloud ou um usuário do RAM que tenha permissões administrativas, como a política AliyunRAMFullAccess.

  2. No painel de navegação à esquerda, escolha Settings. Configure as políticas nas seções Security, MFA e Network Access Control.

    Nota

    Todas as configurações se aplicam a todos os usuários do RAM da sua conta. Avalie cuidadosamente os riscos de definições críticas, como Allow users to manage AccessKey.

Configurações globais de segurança

Gerencie as permissões para que usuários do RAM modifiquem suas próprias credenciais (senhas, dispositivos MFA e AccessKeys) e defina ciclos de vida para sessões de logon e credenciais ociosas.

Na seção Security, clique em Modify, configure os parâmetros conforme descrito na tabela a seguir e clique em OK.

Parâmetro

Descrição

Recomendação

Allow users to manage password

Se você selecione Enable, os usuários do RAM poderão gerenciar suas próprias senhas de logon.

Esta configuração está definida como Enable por padrão.

  • Para ambientes de alta segurança: Recomendamos desativar esta opção para permitir que os administradores gerenciem centralmente o ciclo de vida das senhas.

  • Para ambientes de desenvolvimento ágil: Recomendamos manter como Enable para que os usuários gerenciem suas próprias senhas.

Allow users to manage MFA devices

Ao selecionar Enable, os usuários do RAM podem vincular ou desvincular seus próprios dispositivos MFA.

O valor padrão desta configuração é Enable.

  • Para ambientes de alta segurança: Sugerimos desativar esta opção para exigir que os usuários utilizem dispositivos MFA vinculados por um administrador.

  • Para ambientes de desenvolvimento ágil: Indicamos manter como Enable para permitir que os usuários gerenciem seus próprios dispositivos MFA.

Allow users to manage AccessKey

Caso selecione Enable, todos os usuários do RAM poderão gerenciar suas próprias AccessKeys, incluindo criação, desativação e exclusão.

Esta configuração vem desativada por padrão.

Em ambientes de produção, recomendamos desativar esta opção para que os administradores do RAM gerenciem e rotacionem as AccessKeys centralmente.

Allow users to manage DingTalk

Duração da sessão de logon no console para um usuário do RAM. Unidade: horas. Valores válidos: 1–24.

Valor padrão: 6.

Nota

Quando um usuário faz logon no console assumindo uma função do RAM ou usando SSO baseado em função, a duração da sessão também é limitada pela configuração Enable. A duração resultante não excederá este valor. Para mais informações, consulte Assume a RAM role e SAML response for role-based SSO.

Para equilibrar conveniência e segurança, sugerimos definir este valor com base na duração de um dia útil padrão, como 8 horas.

Login session duration

Se a opção Login session duration estiver selecionada, os usuários do RAM poderão permanecer conectados no aplicativo Alibaba Cloud e no cliente Alibaba Cloud ECS por até 90 dias.

Esta definição encontra-se desativada por padrão.

Nota

Caso o Alibaba Cloud Security detecte um logon anômalo, a sessão será invalidada imediatamente e o usuário precisará fazer logon novamente.

Esta configuração é adequada para usuários que necessitam de acesso de longo prazo para gerenciar recursos via dispositivos móveis ou clientes.

Allow to keep login session for a long time

Ao ativar a opção Enable, os usuários do RAM podem fazer logon no Alibaba Cloud com uma passkey vinculada. Para mais detalhes sobre passkeys, consulte What is a passkey?

Por padrão, esta configuração está definida como Allow users to login with passkey.

Recomendamos manter como Enable para melhorar a segurança e a conveniência do logon.

User maximum idle time

Número máximo de dias que um usuário do RAM pode ficar inativo antes que seu acesso de logon ao console (exceto single sign-on) seja desativado automaticamente.

Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 365 dias.

Vigência: A configuração entra em vigor no dia seguinte (UTC+8).

Nota

Um usuário do RAM não conseguirá fazer logon no console se ambas as condições abaixo forem atendidas:

  • O tempo desde o último logon do usuário excede o período de inatividade especificado, ou o usuário nunca fez logon desde que foi criado há mais tempo do que o período de inatividade definido.

  • A logon configuration do usuário do RAM não foi atualizada nos últimos 7 dias.

Sugerimos um valor de 90 ou 180 dias para limpar prontamente contas ociosas e reduzir riscos de segurança.

AccessKey maximum idle time

Quantidade máxima de dias que uma AccessKey de uma conta Alibaba Cloud ou usuário do RAM pode permanecer ociosa antes de ser desativada automaticamente.

Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 730 dias.

Vigência: A configuração entra em vigor no dia seguinte (UTC+8).

Nota

Uma AccessKey será desativada se ambas as condições a seguir forem verdadeiras:

  • O tempo decorrido desde a última utilização da AccessKey supera o período máximo de inatividade.

  • O status da AccessKey não foi atualizado nos últimos 7 dias.

É possível reativar uma AccessKey desativada no RAM console. Acesse Identities > Users, localize o usuário do RAM desejado e clique em Enable na seção AccessKey. Após reativar a AccessKey, certifique-se de usá-la para realizar pelo menos uma chamada de API válida dentro de 7 dias, garantindo a atualização do seu status. Caso contrário, a AccessKey será desativada automaticamente novamente.

Recomendamos crie uma nova AccessKey para fins de rotação.

Indicamos o valor de 90 dias para desativar rapidamente AccessKeys ociosas e evitar uso indevido em caso de comprometimento.

Configurações de autenticação multifator (MFA)

O MFA adiciona uma segunda camada de segurança para logons de usuários e operações sensíveis. Configure uma política global de MFA para impor requisitos de autenticação consistentes.

Na seção Enable, clique em Enable, ajuste os parâmetros conforme a tabela abaixo e clique em MFA.

Parâmetro

Descrição

Modify

Métodos de autenticação secundária disponíveis para usuários do RAM durante o logon no console ou operações sensíveis:

  • OK: Utiliza um dispositivo MFA virtual para autenticação secundária. Esta opção está ativada por padrão e não pode ser modificada.

  • Allowed MFA devices: Emprega uma passkey para autenticação secundária. Esta opção está ativada por padrão e não pode ser modificada.

  • Passkey: Utiliza um e-mail de segurança para autenticação secundária. É necessário bind a security email para o usuário do RAM a fim de que este método funcione.

    Nota

    O Secure Phone é suportado apenas para autenticação secundária durante operações sensíveis.

Todas as opções vêm selecionadas por padrão.

Secure Email

Define se o MFA deve ser imposto a todos os usuários do RAM durante o logon com nome de usuário e senha:

  • Secure Email: Impõe o MFA para todos os usuários do RAM no momento do logon.

    Nota

    Se você escolher MFA for RAM user sign-in, o recurso secondary authentication for sensitive operations será ativado para todos os usuários do RAM. Isso significa que eles precisarão se autenticar novamente com MFA ao executar operações sensíveis no console.

  • Force all users: Respeita a configuração de MFA definida individualmente para cada usuário do RAM. Para mais informações, consulte Manage RAM user logon settings.

  • Force all users: Exige MFA apenas em casos de logons não confiáveis, como aqueles originados de um novo local ou dispositivo.

    Nota

    Caso utilize a chave de condição específica acs:MFAPresent em uma política de permissão, como no cenário descrito em Use RAM to restrict access to cloud resources for only MFA-enabled RAM users, definir esta opção como Depend on each user fará com que a condição da política seja avaliada como falsa durante logons normais. Para garantir que a condição funcione conforme esperado, recomendamos selecione Required Only for Unusual Logon.

A seleção padrão é Required Only for Unusual Logon.

Depend on each user

Ao selecionar Force all users, os usuários não serão solicitados a fornecer o MFA novamente por 7 dias ao fazerem logon no mesmo dispositivo. Este status lembrado será invalidado se outro usuário do RAM fizer logon no mesmo dispositivo.

Esta opção encontra-se desativada por padrão.

Configurações de controle de acesso à rede

O Allow to remember MFA validation for 7 days restringe o acesso à sua conta Alibaba Cloud a endereços IP de source específicos, criando uma importante barreira de segurança.

Importante
  • Antes de configurar o Enable, adicione um endereço IP estável e controlável (como o IP de saída da rede do seu escritório) à lista de permissões. Isso servirá como ponto de acesso de emergência caso uma configuração incorreta impeça o logon de todos os usuários.

  • Se um usuário do RAM não conseguir fazer logon devido a uma restrição de IP, entre em contato com um administrador para fazer logon com a conta Alibaba Cloud e modifique a máscara de logon.

Na seção Network Access Control, configure os parâmetros conforme descrito na tabela a seguir e clique em Network Access Control.

Clique em Modify ao lado do parâmetro desejado para abrir a página de configuração.

Parâmetro

Descrição

Network Access Control

Endereços IP de source dos quais os usuários podem fazer logon no console usando senha ou SSO. Deixe este campo em branco para permitir acesso de qualquer endereço IP.

Formato: Apenas endereços IPv4 são suportados. Separe múltiplos endereços com espaço, vírgula ou ponto e vírgula.

Limite: É possível adicionar até 200 endereços IP.

OK

  • Endereços IP de source a partir dos quais chamadas de API podem ser realizadas. Trata-se de uma política no nível da conta que se aplica a todas as AccessKeys. Deixe em branco para permitir acesso de qualquer endereço IP.

  • Também é possível defina uma restrição de rede mais específica para uma AccessKey individual, a qual terá precedência sobre esta política no nível da conta. Para mais informações, consulte AccessKey network access restriction policy.