Todos os produtos
Search
Central de documentação

Server Load Balancer:Gerenciamento de identidades

Última atualização: Jun 23, 2026

O Server Load Balancer utiliza o Alibaba Cloud Resource Access Management (RAM) para controlar o acesso aos seus recursos na nuvem e as operações que os usuários podem executar.

Usuários RAM

Contas do Alibaba Cloud, usuários RAM e funções RAM com direitos administrativos podem criar usuários RAM. Após receber as permissões necessárias, o usuário RAM pode usar o Alibaba Cloud Management Console ou chamar operações de API para acessar os recursos do Alibaba Cloud da conta à qual pertence.

Observe as seguintes recomendações:

  • Use sua conta do Alibaba Cloud para criar um usuário RAM e conceda direitos administrativos a esse usuário. Em seguida, utilize esse usuário RAM para criar e gerenciar outros usuários RAM.

  • Separe os usuários RAM de pessoas físicas dos usuários RAM de programas.

    Ao criar um usuário RAM, selecione Console Access, Using permanent AccessKey to access ou ambos para o parâmetro Access Mode.

    Para acessar recursos, um usuário RAM designado para acesso pelo console faz logon no Alibaba Cloud Management Console com nome de usuário e senha, enquanto um usuário RAM designado para acesso por par de AccessKey realiza chamadas de API. Recomendamos separar os usuários RAM de pessoas físicas dos de programas para evitar impactos de operações não intencionais. Ative a autenticação multifator (MFA) para usuários RAM designados para acesso pelo console.

  • Conceda permissões a usuários RAM com base no princípio do menor privilégio.

    Permissões de menor privilégio são as permissões mínimas necessárias para executar uma operação. Essas permissões melhoram a segurança dos dados e evitam abuso de privilégios.

  • Não incorpore o AccessKey ID ou o AccessKey secret no código para evitar vazamentos de par de AccessKey. Um vazamento de par de AccessKey gera riscos de segurança para todos os recursos da sua conta. Recomendamos o uso de tokens do Security Token Service (STS) ou a configuração de variáveis de ambiente para obter permissões de acesso.

  • Se aplicável, ative o logon único (SSO) para que os usuários RAM possam fazer logon e acessar os recursos do Alibaba Cloud a partir dos sistemas de gerenciamento de identidades de suas empresas.

Operações relacionadas

Grupos de usuários RAM

Se você usa sua conta do Alibaba Cloud para criar vários usuários RAM, agrupe-os para facilitar o gerenciamento de permissões. Por exemplo, conceda as mesmas permissões a usuários RAM do mesmo grupo. Considere as seguintes orientações:

  • Conceda permissões a grupos de usuários RAM com base no princípio do menor privilégio.

  • Remova um usuário RAM do grupo quando as responsabilidades desse usuário mudarem.

  • Revogue as permissões dos grupos de usuários RAM quando não forem mais necessárias.

Operações relacionadas

Funções RAM

Uma função RAM é um tipo de identidade RAM com políticas anexadas. Diferentemente de um usuário RAM, uma função não está vinculada a uma única pessoa ou aplicação — qualquer entidade confiável pode assumi-la. As funções não possuem credenciais de longo prazo, como senhas ou pares de AccessKey. Quando uma entidade assume uma função, o Security Token Service (STS) gera credenciais de segurança temporárias válidas apenas para aquela sessão.

Tenha em mente as seguintes práticas:

  • Não altere a entidade confiável de uma função RAM com frequência após criá-la. Alterar a entidade confiável pode causar perda de permissões, afetando seus negócios. Adicionar uma entidade confiável pode gerar riscos de segurança por escalonamento de privilégios. Certifique-se de que as alterações sejam totalmente testadas antes de aplicá-las a uma função RAM.

  • Após conceder uma permissão a uma entidade confiável, essa entidade pode chamar a operação AssumeRole para obter um token STS e assumir uma função RAM. Para mais informações, consulte AssumeRole. Um token STS é válido apenas por um período limitado. Defina o período de validade com um valor adequado para reduzir riscos de segurança.

    null

    O período máximo de validade de um token STS é a duração máxima de sessão especificada para a função RAM. Defina a duração máxima de sessão com um valor adequado para reduzir riscos de segurança.

  • Se aplicável, ative o SSO para que as funções RAM possam fazer logon e acessar os recursos do Alibaba Cloud a partir dos sistemas de gerenciamento de identidades de suas empresas.

Operações relacionadas