Todos os produtos
Search
Central de documentação

Resource Access Management:Visão geral do STS

Última atualização: Jun 26, 2026

O Alibaba Cloud Security Token Service (STS) é um serviço web que permite solicitar credenciais temporárias com privilégios limitados para funções do Resource Access Management (RAM). O uso de credenciais temporárias é uma prática recomendada de segurança, pois elas expiram após um curto período e reduzem os riscos associados a pares de AccessKey permanentes.

Como o STS funciona

O STS permite que principais confiáveis assumam temporariamente uma função do RAM. O processo principal ocorre da seguinte forma:

  1. Um principal confiável (como um usuário do RAM, um usuário federado ou um serviço da Alibaba Cloud) solicita ao STS a assunção de uma função específica do RAM.

  2. O STS autentica o principal e verifica se a função de destino confia nele.

  3. Se a solicitação for válida, o STS retorna uma credencial temporária, conhecida como token do STS.

  4. O principal usa o token do STS para fazer chamadas de API autenticadas aos serviços da Alibaba Cloud com as permissões da função assumida.

Benefícios do STS

  • Segurança aprimorada: Elimina a necessidade de incorporar ou distribuir pares de AccessKey permanentes. Os tokens do STS expiram automaticamente, o que reduz significativamente o risco de comprometimento de credenciais.

  • Gestão simplificada de credenciais: Como os tokens do STS são temporários e têm duração configurável, não é necessário alterná-los manualmente.

  • Permissões refinadas: Aplique uma política de sessão ao solicitar um token do STS para restringir ainda mais as permissões dessa sessão específica e aplicar o princípio do menor privilégio.

Casos de uso comuns

Acesso entre contas e delegado

Um usuário do RAM autorizado em uma conta pode chamar a operação AssumeRole para assumir uma função em outra conta. Isso concede acesso temporário entre contas aos recursos sem compartilhar credenciais permanentes. Esse mecanismo também serve para conceder permissões elevadas temporárias a um usuário na mesma conta. Para obter mais informações, consulte Assumir uma função do RAM e Acessar recursos entre contas da Alibaba Cloud.

Federação de identidade

Usuários de um provedor de identidade externo (IdP), como um Active Directory corporativo, podem receber acesso aos seus recursos da Alibaba Cloud. O usuário federado se autentica no IdP, recebe uma asserção SAML ou um token OIDC e o troca por um token do STS ao chamar AssumeRoleWithSAML ou AssumeRoleWithOIDC. Para obter mais informações, consulte Visão geral da federação SAML 2.0 e Visão geral da federação OIDC.

Aplicativos móveis e web

Desenvolva aplicativos seguros que usem o STS para fornecer aos usuários finais acesso temporário aos recursos da Alibaba Cloud, como upload de arquivos em um bucket do Object Storage Service (OSS). O aplicativo autentica o usuário e obtém um token do STS em nome dele. Para obter mais informações, consulte Acessar a Alibaba Cloud a partir de um aplicativo móvel usando um token do STS.

Conceitos principais

Conceito

Descrição

Usuário do RAM

Identidade com credenciais permanentes (senha e pares de AccessKey). Geralmente representa uma pessoa ou aplicativo que requer acesso de longo prazo. Para obter mais informações, consulte Visão geral dos usuários do RAM e Crie um usuário do RAM.

Função do RAM

Identidade virtual que define um conjunto de permissões. Não possui credenciais permanentes; um principal confiável deve assumi-la temporariamente. Para obter mais informações, consulte Visão geral das funções do RAM, Crie uma função do RAM para um provedor de identidade confiável, Crie uma função do RAM para uma conta confiável da Alibaba Cloud e Crie uma função do RAM para serviços da Alibaba Cloud.

ARN da função do RAM

Identificador exclusivo de uma função do RAM, formatado como um Alibaba Cloud Resource Name (ARN). Use-o para especificar a função em políticas e chamadas de API. Exemplo: acs:ram::123456789012:role/MyWebAppRole.

Token do STS

Credencial temporária composta por um AccessKey ID temporário, um segredo de AccessKey temporário e um token de segurança. Concede ao portador as permissões da função do RAM assumida por uma duração limitada.

Principal confiável

Principal (como um usuário do RAM, um serviço da Alibaba Cloud ou um usuário federado) autorizado a assumir uma função do RAM. A política de confiança da função define essa relação de confiança.

Política

Política do RAM anexada a uma função que define suas permissões. Especifica as ações permitidas ou negadas à função em recursos específicos. Uma função sem política não tem permissões.

Assunção de função

Ação de solicitar credenciais temporárias para uma função do RAM. Execute essa ação chamando uma operação da API do STS, como AssumeRole.