Configure políticas de segurança uniformes para todos os usuários do RAM na sua conta Alibaba Cloud e estabeleça uma base de segurança. As políticas disponíveis incluem configurações globais de segurança, autenticação multifator (MFA) e controle de acesso à rede.
Procedimento
Faça logon no RAM console com sua conta Alibaba Cloud ou um usuário do RAM que tenha permissões administrativas, como a política
AliyunRAMFullAccess.-
No painel de navegação à esquerda, escolha Settings. Configure as políticas nas seções Security, MFA e Network Access Control.
NotaTodas as configurações se aplicam a todos os usuários do RAM na sua conta. Avalie cuidadosamente os riscos de configurações críticas, como Allow users to manage AccessKey.
Configurações globais de segurança
Gerencie as permissões dos usuários do RAM para modifique suas próprias credenciais (senhas, dispositivos MFA e AccessKeys) e defina ciclos de vida para sessões de logon e credenciais ociosas.
Na seção Security, clique em Modify, configure os parâmetros conforme descrito na tabela a seguir e clique em OK.
|
Parâmetro |
Descrição |
Recomendação |
|
Allow users to manage password |
Se você selecione Enable, os usuários do RAM poderão gerenciar suas próprias senhas de logon. Esta configuração está definida como Enable por padrão. |
|
|
Allow users to manage MFA devices |
Ao selecione Enable, os usuários do RAM podem vincular ou desvincular seus próprios dispositivos MFA. O valor padrão desta configuração é Enable. |
|
|
Allow users to manage AccessKey |
Caso selecione Enable, todos os usuários do RAM poderão gerenciar suas próprias AccessKeys, incluindo criação, desativação e exclusão. Esta configuração vem desativada por padrão. |
Em ambientes de produção, recomendamos desativar esta configuração para que os administradores do RAM possam gerenciar e rotacionar as AccessKeys de forma centralizada. |
|
Allow users to manage DingTalk |
Duração da sessão de logon no console para um usuário do RAM. Unidade: horas. Valores válidos: 1–24. Valor padrão: 6. Nota
Quando um usuário faz logon no console assumindo uma função do RAM ou usando SSO baseado em função, a duração da sessão também é limitada pela configuração Enable. A duração resultante da sessão não excederá este valor. Para mais informações, consulte Assumir uma função do RAM e Resposta SAML para SSO baseado em função. |
Para equilibrar conveniência e segurança, recomendamos defina este valor com base na duração de um dia útil padrão, como 8 horas. |
|
Login session duration |
Se a opção Login session duration estiver selecionada, os usuários do RAM poderão permanecer conectados no aplicativo Alibaba Cloud e no cliente Alibaba Cloud ECS por até 90 dias. Por padrão, esta configuração está desativada. Nota
Caso o Alibaba Cloud Security detecte um logon anômalo, a sessão será invalidada imediatamente e o usuário precisará fazer logon novamente. |
Esta opção é adequada para usuários que precisam de acesso de longo prazo para gerenciar recursos a partir de dispositivos móveis ou clientes. |
|
Allow to keep login session for a long time |
Ao ativar a opção Enable, os usuários do RAM podem fazer logon no Alibaba Cloud usando uma passkey vinculada. Para mais informações sobre passkeys, consulte O que é uma passkey? A configuração padrão é Allow users to login with passkey. |
Recomendamos defina como Enable para melhorar a segurança e a conveniência do logon. |
|
User maximum idle time |
Número máximo de dias que um usuário do RAM pode ficar ocioso antes que seu acesso de logon ao console (exceto single sign-on) seja desativado automaticamente. Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 365 dias. Tempo de vigência: A configuração entra em vigor no dia seguinte (UTC+8). Nota
Um usuário do RAM não consegue fazer logon no console se ambas as condições a seguir forem atendidas:
|
Recomendamos um valor de 90 ou 180 dias para limpar prontamente contas ociosas e reduzir riscos de segurança. |
|
AccessKey maximum idle time |
Número máximo de dias que uma AccessKey de uma conta Alibaba Cloud ou usuário do RAM pode permanecer ociosa antes de ser desativada automaticamente. Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 730 dias. Tempo de vigência: A configuração entra em vigor no dia seguinte (UTC+8). Nota
Uma AccessKey é desativada se ambas as condições a seguir forem verdadeiras:
|
Recomendamos defina 90 dias para desativar rapidamente AccessKeys ociosas e evitar uso indevido em caso de comprometimento. |
Configurações de autenticação multifator (MFA)
O MFA adiciona uma segunda camada de segurança para logons de usuários e operações sensíveis. Configure uma política global de MFA para impor requisitos de autenticação consistentes.
Na seção Enable, clique em Enable, configure os parâmetros conforme descrito na tabela a seguir e clique em MFA.
|
Parâmetro |
Descrição |
|
Modify |
Os métodos de autenticação secundária disponíveis para usuários do RAM durante o logon no console ou operações sensíveis:
Todas as opções vêm selecionadas por padrão. |
|
Secure Email |
Define se o MFA deve ser imposto a todos os usuários do RAM durante o logon com nome de usuário e senha:
A seleção padrão é Required Only for Unusual Logon. |
|
Depend on each user |
Ao selecione Force all users, os usuários não serão solicitados a fornecer MFA novamente por 7 dias ao fazerem logon no mesmo dispositivo. Este status lembrado será invalidado se um usuário do RAM diferente fizer logon no mesmo dispositivo. Esta configuração está desativada por padrão. |
Configurações de controle de acesso à rede
O Allow to remember MFA validation for 7 days restringe o acesso à sua conta Alibaba Cloud a endereços IP de source específicos, criando um limite de segurança importante.
Antes de configure o Enable, adicione um endereço IP estável e controlável (como o IP de saída da rede do seu escritório) à lista de permissões. Isso serve como um ponto de acesso de emergência caso uma configuração incorreta impeça todos os usuários de fazerem logon.
Se um usuário do RAM não conseguir fazer logon devido a uma restrição de IP, entre em contato com um administrador para fazer logon com a conta Alibaba Cloud e modifique a máscara de logon.
Na seção Network Access Control, configure os parâmetros conforme descrito na tabela a seguir e clique em Network Access Control.
Clique em Modify ao lado do parâmetro desejado para abrir a página de configuração.
|
Parâmetro |
Descrição |
|
Network Access Control |
Endereços IP de source a partir dos quais os usuários podem fazer logon no console usando senha ou SSO. Deixe em branco para permitir acesso de qualquer endereço IP. Formato: Apenas endereços IPv4 são suportados. Separe vários endereços com espaço, vírgula ou ponto e vírgula. Limite: É possível adicionar até 200 endereços IP. |
|
OK |
|