Configure políticas de segurança uniformes para todos os usuários do RAM na sua conta Alibaba Cloud e estabeleça uma base de segurança. As políticas disponíveis incluem configurações globais de segurança, autenticação multifator (MFA) e controle de acesso à rede.
Procedimento
Faça logon no RAM console com sua conta Alibaba Cloud ou um usuário do RAM que tenha permissões administrativas, como a política
AliyunRAMFullAccess.-
No painel de navegação à esquerda, escolha Settings. Configure as políticas nas seções Security, MFA e Network Access Control.
NotaTodas as configurações se aplicam a todos os usuários do RAM da sua conta. Avalie cuidadosamente os riscos de definições críticas, como Allow users to manage AccessKey.
Configurações globais de segurança
Gerencie as permissões para que usuários do RAM modifiquem suas próprias credenciais (senhas, dispositivos MFA e AccessKeys) e defina ciclos de vida para sessões de logon e credenciais ociosas.
Na seção Security, clique em Modify, configure os parâmetros conforme descrito na tabela a seguir e clique em OK.
|
Parâmetro |
Descrição |
Recomendação |
|
Allow users to manage password |
Se você selecione Enable, os usuários do RAM poderão gerenciar suas próprias senhas de logon. Esta configuração está definida como Enable por padrão. |
|
|
Allow users to manage MFA devices |
Ao selecionar Enable, os usuários do RAM podem vincular ou desvincular seus próprios dispositivos MFA. O valor padrão desta configuração é Enable. |
|
|
Allow users to manage AccessKey |
Caso selecione Enable, todos os usuários do RAM poderão gerenciar suas próprias AccessKeys, incluindo criação, desativação e exclusão. Esta configuração vem desativada por padrão. |
Em ambientes de produção, recomendamos desativar esta opção para que os administradores do RAM gerenciem e rotacionem as AccessKeys centralmente. |
|
Allow users to manage DingTalk |
Duração da sessão de logon no console para um usuário do RAM. Unidade: horas. Valores válidos: 1–24. Valor padrão: 6. Nota
Quando um usuário faz logon no console assumindo uma função do RAM ou usando SSO baseado em função, a duração da sessão também é limitada pela configuração Enable. A duração resultante não excederá este valor. Para mais informações, consulte Assume a RAM role e SAML response for role-based SSO. |
Para equilibrar conveniência e segurança, sugerimos definir este valor com base na duração de um dia útil padrão, como 8 horas. |
|
Login session duration |
Se a opção Login session duration estiver selecionada, os usuários do RAM poderão permanecer conectados no aplicativo Alibaba Cloud e no cliente Alibaba Cloud ECS por até 90 dias. Esta definição encontra-se desativada por padrão. Nota
Caso o Alibaba Cloud Security detecte um logon anômalo, a sessão será invalidada imediatamente e o usuário precisará fazer logon novamente. |
Esta configuração é adequada para usuários que necessitam de acesso de longo prazo para gerenciar recursos via dispositivos móveis ou clientes. |
|
Allow to keep login session for a long time |
Ao ativar a opção Enable, os usuários do RAM podem fazer logon no Alibaba Cloud com uma passkey vinculada. Para mais detalhes sobre passkeys, consulte What is a passkey? Por padrão, esta configuração está definida como Allow users to login with passkey. |
Recomendamos manter como Enable para melhorar a segurança e a conveniência do logon. |
|
User maximum idle time |
Número máximo de dias que um usuário do RAM pode ficar inativo antes que seu acesso de logon ao console (exceto single sign-on) seja desativado automaticamente. Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 365 dias. Vigência: A configuração entra em vigor no dia seguinte (UTC+8). Nota
Um usuário do RAM não conseguirá fazer logon no console se ambas as condições abaixo forem atendidas:
|
Sugerimos um valor de 90 ou 180 dias para limpar prontamente contas ociosas e reduzir riscos de segurança. |
|
AccessKey maximum idle time |
Quantidade máxima de dias que uma AccessKey de uma conta Alibaba Cloud ou usuário do RAM pode permanecer ociosa antes de ser desativada automaticamente. Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 730 dias. Vigência: A configuração entra em vigor no dia seguinte (UTC+8). Nota
Uma AccessKey será desativada se ambas as condições a seguir forem verdadeiras:
É possível reativar uma AccessKey desativada no RAM console. Acesse Identities > Users, localize o usuário do RAM desejado e clique em Enable na seção AccessKey. Após reativar a AccessKey, certifique-se de usá-la para realizar pelo menos uma chamada de API válida dentro de 7 dias, garantindo a atualização do seu status. Caso contrário, a AccessKey será desativada automaticamente novamente. Recomendamos crie uma nova AccessKey para fins de rotação. |
Indicamos o valor de 90 dias para desativar rapidamente AccessKeys ociosas e evitar uso indevido em caso de comprometimento. |
Configurações de autenticação multifator (MFA)
O MFA adiciona uma segunda camada de segurança para logons de usuários e operações sensíveis. Configure uma política global de MFA para impor requisitos de autenticação consistentes.
Na seção Enable, clique em Enable, ajuste os parâmetros conforme a tabela abaixo e clique em MFA.
|
Parâmetro |
Descrição |
|
Modify |
Métodos de autenticação secundária disponíveis para usuários do RAM durante o logon no console ou operações sensíveis:
Todas as opções vêm selecionadas por padrão. |
|
Secure Email |
Define se o MFA deve ser imposto a todos os usuários do RAM durante o logon com nome de usuário e senha:
A seleção padrão é Required Only for Unusual Logon. |
|
Depend on each user |
Ao selecionar Force all users, os usuários não serão solicitados a fornecer o MFA novamente por 7 dias ao fazerem logon no mesmo dispositivo. Este status lembrado será invalidado se outro usuário do RAM fizer logon no mesmo dispositivo. Esta opção encontra-se desativada por padrão. |
Configurações de controle de acesso à rede
O Allow to remember MFA validation for 7 days restringe o acesso à sua conta Alibaba Cloud a endereços IP de source específicos, criando uma importante barreira de segurança.
Antes de configurar o Enable, adicione um endereço IP estável e controlável (como o IP de saída da rede do seu escritório) à lista de permissões. Isso servirá como ponto de acesso de emergência caso uma configuração incorreta impeça o logon de todos os usuários.
Se um usuário do RAM não conseguir fazer logon devido a uma restrição de IP, entre em contato com um administrador para fazer logon com a conta Alibaba Cloud e modifique a máscara de logon.
Na seção Network Access Control, configure os parâmetros conforme descrito na tabela a seguir e clique em Network Access Control.
Clique em Modify ao lado do parâmetro desejado para abrir a página de configuração.
|
Parâmetro |
Descrição |
|
Network Access Control |
Endereços IP de source dos quais os usuários podem fazer logon no console usando senha ou SSO. Deixe este campo em branco para permitir acesso de qualquer endereço IP. Formato: Apenas endereços IPv4 são suportados. Separe múltiplos endereços com espaço, vírgula ou ponto e vírgula. Limite: É possível adicionar até 200 endereços IP. |
|
OK |
|