Todos os produtos
Search
Central de documentação

Resource Access Management:Manage RAM user security settings

Última atualização: Jul 10, 2026

Configure políticas de segurança uniformes para todos os usuários do RAM na sua conta Alibaba Cloud e estabeleça uma base de segurança. As políticas disponíveis incluem configurações globais de segurança, autenticação multifator (MFA) e controle de acesso à rede.

Procedimento

  1. Faça logon no RAM console com sua conta Alibaba Cloud ou um usuário do RAM que tenha permissões administrativas, como a política AliyunRAMFullAccess.

  2. No painel de navegação à esquerda, escolha Settings. Configure as políticas nas seções Security, MFA e Network Access Control.

    Nota

    Todas as configurações se aplicam a todos os usuários do RAM na sua conta. Avalie cuidadosamente os riscos de configurações críticas, como Allow users to manage AccessKey.

Configurações globais de segurança

Gerencie as permissões dos usuários do RAM para modifique suas próprias credenciais (senhas, dispositivos MFA e AccessKeys) e defina ciclos de vida para sessões de logon e credenciais ociosas.

Na seção Security, clique em Modify, configure os parâmetros conforme descrito na tabela a seguir e clique em OK.

Parâmetro

Descrição

Recomendação

Allow users to manage password

Se você selecione Enable, os usuários do RAM poderão gerenciar suas próprias senhas de logon.

Esta configuração está definida como Enable por padrão.

  • Para ambientes de alta segurança: Recomendamos desativar esta configuração para permitir que os administradores gerenciem centralmente o ciclo de vida das senhas.

  • Para ambientes de desenvolvimento ágil: Recomendamos defina como Enable para permitir que os usuários gerenciem suas próprias senhas.

Allow users to manage MFA devices

Ao selecione Enable, os usuários do RAM podem vincular ou desvincular seus próprios dispositivos MFA.

O valor padrão desta configuração é Enable.

  • Para ambientes de alta segurança: Recomendamos desativar esta opção para exigir que os usuários utilizem dispositivos MFA vinculados por um administrador.

  • Para ambientes de desenvolvimento ágil: Recomendamos manter como Enable para dar autonomia aos usuários no gerenciamento de seus dispositivos MFA.

Allow users to manage AccessKey

Caso selecione Enable, todos os usuários do RAM poderão gerenciar suas próprias AccessKeys, incluindo criação, desativação e exclusão.

Esta configuração vem desativada por padrão.

Em ambientes de produção, recomendamos desativar esta configuração para que os administradores do RAM possam gerenciar e rotacionar as AccessKeys de forma centralizada.

Allow users to manage DingTalk

Duração da sessão de logon no console para um usuário do RAM. Unidade: horas. Valores válidos: 1–24.

Valor padrão: 6.

Nota

Quando um usuário faz logon no console assumindo uma função do RAM ou usando SSO baseado em função, a duração da sessão também é limitada pela configuração Enable. A duração resultante da sessão não excederá este valor. Para mais informações, consulte Assumir uma função do RAM e Resposta SAML para SSO baseado em função.

Para equilibrar conveniência e segurança, recomendamos defina este valor com base na duração de um dia útil padrão, como 8 horas.

Login session duration

Se a opção Login session duration estiver selecionada, os usuários do RAM poderão permanecer conectados no aplicativo Alibaba Cloud e no cliente Alibaba Cloud ECS por até 90 dias.

Por padrão, esta configuração está desativada.

Nota

Caso o Alibaba Cloud Security detecte um logon anômalo, a sessão será invalidada imediatamente e o usuário precisará fazer logon novamente.

Esta opção é adequada para usuários que precisam de acesso de longo prazo para gerenciar recursos a partir de dispositivos móveis ou clientes.

Allow to keep login session for a long time

Ao ativar a opção Enable, os usuários do RAM podem fazer logon no Alibaba Cloud usando uma passkey vinculada. Para mais informações sobre passkeys, consulte O que é uma passkey?

A configuração padrão é Allow users to login with passkey.

Recomendamos defina como Enable para melhorar a segurança e a conveniência do logon.

User maximum idle time

Número máximo de dias que um usuário do RAM pode ficar ocioso antes que seu acesso de logon ao console (exceto single sign-on) seja desativado automaticamente.

Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 365 dias.

Tempo de vigência: A configuração entra em vigor no dia seguinte (UTC+8).

Nota

Um usuário do RAM não consegue fazer logon no console se ambas as condições a seguir forem atendidas:

  • O tempo desde o último logon do usuário excede o período de ociosidade especificado, ou o usuário nunca fez logon desde que foi criado há mais tempo do que o período de ociosidade definido.

  • A configuração de logon do usuário do RAM não foi atualizada nos últimos 7 dias.

Recomendamos um valor de 90 ou 180 dias para limpar prontamente contas ociosas e reduzir riscos de segurança.

AccessKey maximum idle time

Número máximo de dias que uma AccessKey de uma conta Alibaba Cloud ou usuário do RAM pode permanecer ociosa antes de ser desativada automaticamente.

Valores válidos: 730, 365, 180 ou 90 dias. Valor padrão: 730 dias.

Tempo de vigência: A configuração entra em vigor no dia seguinte (UTC+8).

Nota

Uma AccessKey é desativada se ambas as condições a seguir forem verdadeiras:

  • O tempo desde o último uso da AccessKey excede o período máximo de ociosidade.

  • O status da AccessKey não foi atualizado nos últimos 7 dias.

Recomendamos defina 90 dias para desativar rapidamente AccessKeys ociosas e evitar uso indevido em caso de comprometimento.

Configurações de autenticação multifator (MFA)

O MFA adiciona uma segunda camada de segurança para logons de usuários e operações sensíveis. Configure uma política global de MFA para impor requisitos de autenticação consistentes.

Na seção Enable, clique em Enable, configure os parâmetros conforme descrito na tabela a seguir e clique em MFA.

Parâmetro

Descrição

Modify

Os métodos de autenticação secundária disponíveis para usuários do RAM durante o logon no console ou operações sensíveis:

  • OK: Utiliza um dispositivo MFA virtual para autenticação secundária. Esta opção está ativada por padrão e não pode ser modificada.

  • Allowed MFA devices: Utiliza uma passkey para autenticação secundária. Esta opção está ativada por padrão e não pode ser modificada.

  • Passkey: Utiliza um e-mail de segurança para autenticação secundária. É necessário vincular um e-mail de segurança ao usuário do RAM para que este método funcione.

    Nota

    O Secure Phone é suportado apenas para autenticação secundária durante operações sensíveis.

Todas as opções vêm selecionadas por padrão.

Secure Email

Define se o MFA deve ser imposto a todos os usuários do RAM durante o logon com nome de usuário e senha:

  • Secure Email: Impõe MFA para todos os usuários do RAM no logon.

    Nota

    Se você selecione MFA for RAM user sign-in, o recurso de autenticação secundária para operações sensíveis será ativado para todos os usuários do RAM. Isso significa que os usuários do RAM precisarão se autenticar novamente com MFA ao realizar operações sensíveis no console.

  • Force all users: Usa a configuração de MFA especificada para cada usuário do RAM. Para mais informações, consulte Gerenciar configurações de logon de usuários do RAM.

  • Force all users: Impõe MFA apenas em casos de logons não confiáveis, como a partir de um novo local ou dispositivo de logon.

    Nota

    Se você usar a chave de condição específica acs:MFAPresent em uma política de permissão, como no cenário descrito em Usar o RAM para restringir o acesso a recursos cloud apenas para usuários do RAM com MFA ativado, defina esta opção como Depend on each user fará com que a condição da política seja avaliada como falsa durante logons normais. Para garantir que a condição funcione conforme esperado, recomendamos selecione Required Only for Unusual Logon.

A seleção padrão é Required Only for Unusual Logon.

Depend on each user

Ao selecione Force all users, os usuários não serão solicitados a fornecer MFA novamente por 7 dias ao fazerem logon no mesmo dispositivo. Este status lembrado será invalidado se um usuário do RAM diferente fizer logon no mesmo dispositivo.

Esta configuração está desativada por padrão.

Configurações de controle de acesso à rede

O Allow to remember MFA validation for 7 days restringe o acesso à sua conta Alibaba Cloud a endereços IP de source específicos, criando um limite de segurança importante.

Importante
  • Antes de configure o Enable, adicione um endereço IP estável e controlável (como o IP de saída da rede do seu escritório) à lista de permissões. Isso serve como um ponto de acesso de emergência caso uma configuração incorreta impeça todos os usuários de fazerem logon.

  • Se um usuário do RAM não conseguir fazer logon devido a uma restrição de IP, entre em contato com um administrador para fazer logon com a conta Alibaba Cloud e modifique a máscara de logon.

Na seção Network Access Control, configure os parâmetros conforme descrito na tabela a seguir e clique em Network Access Control.

Clique em Modify ao lado do parâmetro desejado para abrir a página de configuração.

Parâmetro

Descrição

Network Access Control

Endereços IP de source a partir dos quais os usuários podem fazer logon no console usando senha ou SSO. Deixe em branco para permitir acesso de qualquer endereço IP.

Formato: Apenas endereços IPv4 são suportados. Separe vários endereços com espaço, vírgula ou ponto e vírgula.

Limite: É possível adicionar até 200 endereços IP.

OK

  • Endereços IP de source a partir dos quais chamadas de API podem ser feitas. Esta é uma política no nível da conta que se aplica a todas as AccessKeys. Deixe em branco para permitir acesso de qualquer endereço IP.

  • Também é possível defina uma restrição de rede mais específica para uma AccessKey individual, que terá precedência sobre esta política no nível da conta. Para mais informações, consulte Política de restrição de acesso à rede para AccessKey.