O gerenciamento de identidade e acesso restringe o acesso aos recursos da Alibaba Cloud a usuários autorizados, evita operações não autorizadas e atende aos requisitos de auditoria. O Elastic Desktop Service (EDS) Enterprise oferece os seguintes recursos de IAM.
Gerenciamento de contas
Usar um usuário do RAM como conta de administrador
Uma conta da Alibaba Cloud tem acesso total a todos os recursos, o que gera riscos de segurança. Utilize um usuário do RAM como administrador para fazer logon no console do Elastic Desktop Service (EDS) Enterprise e conceder apenas as permissões necessárias.
|
Como configure ou usar
Ciclo de vida da conta de usuário final
Os administradores do Elastic Desktop Service (EDS) Enterprise atribuem recursos de nuvem, como cloud computers, às contas de usuários finais. Para manter a segurança durante todo o ciclo de vida da conta:
Revogue prontamente as atribuições de cloud computers das contas de usuários finais.
Desative as contas conforme necessário.
Exclua imediatamente as contas desnecessárias.
|
Como configure ou usar
Revogar atribuições
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Resources > Cloud Computers.
Na barra de navegação superior, selecione uma região.
Localize o cloud computer a ser atribuído e clique em More na coluna Actions. Em seguida, clique em View/Add User.
No painel View/Add User, clique em Add User.
Na caixa de diálogo Add User, selecione um ou mais usuários e clique em OK.
Desativar contas
Para desativar temporariamente uma conta de conveniência, bloqueie-a.
Para contas ativadas por administradores, defina uma data de bloqueio automático durante a criação ou bloqueie-as manualmente a qualquer momento. Para contas ativadas pelo usuário, o bloqueio é apenas manual.
Após 10 tentativas consecutivas de senha incorreta em um WUYING Terminal, o sistema bloqueia automaticamente a conta por 20 minutos. O desbloqueio ocorre automaticamente após esse período.
Para bloquear manualmente uma conta de conveniência, siga estas etapas:
No painel de navegação à esquerda, escolha User Center > User Management.
-
Na aba User da página User Management, execute uma das seguintes operações:
Conta única: localize a conta de conveniência desejada e clique em Lock na coluna Actions.
-
Várias contas: selecione as contas de conveniência desejadas e clique em Lock na parte inferior da lista.
NotaOperações em lote são suportadas apenas para contas de conveniência do mesmo tipo de ativação.
-
Na caixa de diálogo exibida, clique em OK.
ImportanteUsuários finais não podem usar uma conta de conveniência bloqueada para fazer logon em um WUYING Terminal. Proceda com cautela.
Excluir contas
No painel de navegação à esquerda, escolha User Center > User Management.
-
Na aba User da página User Management, execute uma das seguintes operações:
Conta única: localize a conta de conveniência desejada, clique no ícone ⋮ na coluna Actions, e escolha Delete.
-
Várias contas: selecione as contas de conveniência desejadas e escolha More > Delete na parte inferior da lista.
NotaOperações em lote são suportadas apenas para contas de conveniência do mesmo tipo de ativação.
-
Na caixa de diálogo exibida, clique em OK.
Estado padrão: As senhas não expiram
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: Nenhuma
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Users > User Management.
Na aba User da página User Management, localize a conta de conveniência desejada e clique no ícone na coluna Password Expiration in N Days.
No painel exibido, insira o novo período de validade da senha e clique em OK.
Estado padrão: Desativado
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: RAM
Limitações: Nenhuma
Isolamento de permissões no nível de recurso: por exemplo, o subadministrador A pode apenas criar e gerenciar usuários, mas não cloud computers, enquanto o subadministrador B pode apenas visualizar todos os dados.
Isolamento de permissões no nível de dados: por exemplo, o subadministrador C pode gerenciar apenas os cloud computers do departamento de P&D, enquanto o subadministrador D gerencia apenas os cloud computers do departamento de design.
Estado padrão: Desativado
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: Nenhuma
Limitações: Nenhuma
No painel de navegação à esquerda, escolha Security & Audits > Administrator Permissions.
-
Na página Administrator Permissions, clique em Create Administrator, configure os parâmetros a seguir e clique em Create.
-
Associar ao usuário do RAM: subadministradores precisam de um usuário do RAM para fazer logon no console e executar tarefas de gerenciamento. Execute uma das seguintes operações:
Selecionar um usuário do RAM existente na conta atual da Alibaba Cloud: selecione Existing RAM Users e escolha um usuário na lista suspensa.
-
Criar um novo usuário do RAM: selecione Create RAM User e clique em Confirm.
NotaO sistema envia o nome de usuário e a senha inicial do usuário do RAM para o endereço de e-mail ou número de celular fornecido.
Apelido: insira o nome de exibição do subadministrador.
Função: selecione uma função integrada ou personalizada para o subadministrador. Isso determina as permissões de recursos do usuário.
E-mail: insira o endereço de e-mail do subadministrador para receber notificações, como credenciais de logon do usuário do RAM.
(Opcional) Telefone: insira o número de celular do subadministrador para receber notificações, como credenciais de logon do usuário do RAM.
-
Na página Administrator Permissions, localize o subadministrador criado e clique em Actions na coluna Manage Authorization.
-
No painel Manage Authorization, defina o escopo de autorização para o subadministrador e clique em OK. Conceda permissões por tipo de recurso e grupo de recursos. O escopo final de autorização do subadministrador é a união das permissões concedidas por ambos os métodos.
-
Tipo de recurso: selecione Cloud Computer ou User.
ImportanteAo selecionar um tipo de recurso, o subadministrador obtém permissões totais de gerenciamento para todos os recursos existentes e futuros desse tipo. Por exemplo, se você selecionar Cloud Computer, o subadministrador poderá gerenciar todos os cloud computers existentes e futuros na conta atual da Alibaba Cloud.
Grupo de recursos: na área Available Resource Group, selecione os grupos de recursos desejados e clique no ícone para movê-los para a área Authorized Resource Group.
-
Estado padrão: Desativado
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: Nenhuma
Limitações: Nenhuma
Referências: Configure MFA
Faça logon no console da Alibaba Cloud usando sua conta da Alibaba Cloud.
Passe o mouse sobre sua foto de perfil no canto superior direito e clique em Security Settings.
-
Na página Security Settings, na seção Account Protection, clique em Modify.
NotaA autenticação multifator (MFA) foi renomeada para TOTP.
Na página Enable Account Protection, selecione os cenários onde a proteção é necessária, escolha TOTP como método de verificação e clique em OK.
Na página Verify Identity, selecione um método e siga as instruções na tela para verificar sua identidade.
Na página Install App, clique em Next.
-
Em seu dispositivo móvel, adicione um dispositivo virtual de MFA.
NotaAs etapas a seguir usam o Google Authenticator no iOS como exemplo.
Abra o aplicativo Google Authenticator.
-
Toque em Get Started e selecione um método para adicionar um dispositivo virtual de MFA.
Escanear um código QR (recomendado): toque em Scan a QR code e escaneie o código QR exibido na página Bind MFA no console da Alibaba Cloud.
-
Inserir uma chave de configuração: toque em Enter a setup key, insira a conta e a chave e toque em Add.
NotaNa página Bind MFA do console da Alibaba Cloud, passe o mouse sobre Failed to scan the QR code? para visualize a conta e a chave.
-
No console da Alibaba Cloud, insira o código de verificação dinâmico do seu dispositivo móvel e clique em Next para concluir a vinculação.
NotaO aplicativo autenticador no seu dispositivo móvel exibe um código de verificação dinâmico para sua conta, atualizado a cada 30 segundos.
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Users > Logon.
Na aba Security da página Logon, defina MFA como Enabled.
-
Na caixa de diálogo de confirmação, selecione um método de autenticação.
-
TOTP
Usa um aplicativo compatível com TOTP, como o Google Authenticator, para autenticação de segundo fator.
-
Código de verificação por e-mail
Este método é válido apenas para clientes desktop V7.6 ou posterior e clientes móveis V7.3 ou posterior. Aplica-se a contas de conveniência e contas AD.
NotaSe nenhum endereço de e-mail estiver configurado para a conta, o usuário não poderá concluir a verificação.
-
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Networks & Storage > Office Network.
Na barra de navegação superior, selecione uma região.
Na página Office Networks, clique no ID da Office Network da rede corporativa desejada.
-
Na seção Other Information na parte inferior da página, ative a chave MFA e clique em OK na caixa de diálogo de confirmação.
NotaCertifique-se de que a Verificação de Logon do Cliente e o SSO estejam desativados.
Estado padrão: Desativado
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: Nenhuma
Limitações:
A autenticação de dispositivo confiável está ativada. Para mais informações, consulte Autenticação de dispositivo confiável.
Terminais foram adicionados. Quando um usuário final faz logon em um cliente de software com o ID da sua organização, as informações sobre o cliente de software são adicionadas automaticamente ao console.
Referências: Especifique terminais de logon para contas de conveniência, Especifique terminais de logon para contas AD
No painel de navegação à esquerda, escolha Users > Users.
Na aba Users, localize o usuário. Clique no ícone ⋮ na coluna Actions e escolha View/Specify Logon Terminal.
No painel View/Specify Logon Terminal, clique em Add Terminal.
Na caixa de diálogo Add Terminal, selecione os clientes de software (desktop e móvel) a serem restringidos e clique em OK.
Estado padrão: Desativado
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: Nenhuma
Limitações:
NotaIsso se aplica apenas a contas de conveniência que usam conexão de rede pública.
Referências: Verificação de logon do cliente
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Users > Logon.
Na página Logon, selecione o botão de opção Security e ative a chave Client Logon Verification.
Na caixa de diálogo, confirme as informações e clique em OK.
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Networks & Storage > Office Network.
Na barra de navegação superior, selecione uma região.
Na página Office Network, localize a rede corporativa desejada e clique no ID da rede corporativa.
-
Na seção More Information na parte inferior da página de detalhes da rede corporativa, ative a chave Client Logon Verification.
NotaAs configurações de SSO, autenticação multifator e verificação de logon do cliente são mutuamente exclusivas. Ative apenas um desses métodos de verificação de logon para uma rede corporativa por vez. No entanto, para um ID de organização, esses recursos não são mutuamente exclusivos e podem ser ativados simultaneamente.
Na caixa de diálogo, confirme as informações e clique em OK.
-
A regra Logon Method Control restringe quais tipos de clientes do Alibaba Cloud Workspace os usuários finais podem usar para se conectar aos seus cloud computers.
Exemplo: para aumentar a segurança das informações corporativas, um administrador define a regra para permitir conexões apenas do cliente Windows, cliente macOS.
-
A regra CIDR Block Whitelist restringe os intervalos de endereços IP a partir dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers.
Exemplo: para reforçar a segurança, um administrador adiciona o intervalo de endereços IP da rede corporativa a uma lista de permissões. Isso garante que os funcionários possam se conectar aos seus cloud computers apenas do escritório, bloqueando o acesso de outros locais.
Estado padrão: Desativado
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: Nenhuma
Limitações: Nenhuma
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha O&M Management > Policy.
Na página Policy, clique em Create Policy.
Na página Create Policy, insira um Policy Name conforme solicitado, configure as definições da política conforme necessário e clique em OK.
Cliente Windows
Cliente macOS
Cliente iOS
Cliente Android
Cliente Web
Estado padrão: Desativado
Responsabilidade de configuração: Cliente
Custo do recurso: Gratuito
Dependências: Nenhuma
Limitações: Nenhuma
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Users > Logon.
Na página Logon, clique na aba General. À direita de Logon Settings, clique em Modify Logon Configurations.
-
No painel Modify Logon Configurations, conclua as configurações a seguir e clique em OK.
Parâmetro
Descrição
Logout automático por tempo limite
Ative ou desative esta opção.
Período de tempo limite
A duração durante a qual um usuário final permanece sem conexão a nenhum recurso de nuvem no terminal do Alibaba Cloud Workspace. Esta opção fica visível quando o Timeout-triggered Automatic Logout está ativado.
Terminais aplicáveis
Os terminais do Alibaba Cloud Workspace aos quais este recurso se aplica.
NotaSe você selecionar Alibaba Cloud Workspace Hardware Terminal, observe que este recurso só entra em vigor em terminais de hardware V7.5 e posteriores. Se o terminal de hardware estiver configurado para logon sem senha, o logout automático por tempo limite não terá efeito.
NotaApós configure o logout automático por tempo limite para o cliente, a definição entra em vigor no próximo logon do usuário final.
Antes que o período de tempo limite seja atingido, o usuário final recebe um lembrete. O usuário pode optar por interromper o processo. Caso nenhuma ação seja tomada, o cliente fará logout automaticamente.
Período de validade da senha
Por padrão, as senhas das contas de conveniência nunca expiram. É possível definir um período de validade de 7 a 365 dias. Quando uma senha expira, o usuário final precisa alterá-la para fazer logon novamente.
Como configure ou usar
Gerenciamento de permissões
Permissões de administrador com o RAM
No Elastic Desktop Service (EDS) Enterprise, utilize o Resource Access Management (RAM) para controle granular de permissões e permita que diferentes usuários do RAM gerenciem recursos específicos de cloud computers.
Permissões de administrador dentro do EDS
Ao fazer logon no console do Elastic Desktop Service (EDS) com sua conta da Alibaba Cloud, você tem permissões totais para acessar e gerenciar todos os recursos. Em grandes organizações com estruturas complexas e numerosos cloud computers, depender de um único administrador pode gerar carga excessiva de trabalho e violar políticas internas de isolamento de permissões. Para resolver isso, crie um ou mais subadministradores para compartilhar as tarefas de gerenciamento. Essa abordagem geralmente envolve os seguintes requisitos:
O módulo de gerenciamento de permissões no Elastic Desktop Service (EDS) Enterprise atende a esses requisitos.
Como configure ou usar
O EDS Enterprise e o WUYING Cloud Phone compartilham o mesmo módulo hierárquico de gerenciamento de permissões. As autorizações configuradas em um console se aplicam aos recursos correspondentes em ambos os produtos.
Autenticação de identidade
Autenticação multifator (MFA)
A autenticação multifator (MFA) adiciona um segundo fator de verificação quando administradores fazem logon no console ou quando usuários finais fazem logon em um terminal, protegendo contas e recursos de nuvem além da autenticação por senha. O MFA não afeta chamadas de API feitas com um par de AccessKey.
Como configure ou usar
MFA para conta da Alibaba Cloud
MFA para usuários finais (Organização)
MFA para usuários finais (Rede corporativa)
Especifique terminais de logon
Cada terminal é identificado por um identificador universalmente único (UUID) — um identificador confiável, à prova de violação, não falsificável e globalmente único. Ative a autenticação de dispositivo confiável para restringir cada usuário final a terminais específicos.
Como configure ou usar
Verificação de logon do cliente
Este recurso está desativado por padrão. Quando ativado, usuários que fizerem logon em um terminal do Alibaba Cloud Workspace a partir de um novo dispositivo deverão verificar sua identidade com um código enviado por e-mail.
Como configure ou usar
Para um ID de organização
Para uma rede corporativa
Controle de acesso
Controle de acesso ao terminal
As políticas de cloud computer gerenciam o acesso ao terminal por meio do controle de método de logon e listas de permissões de endereços IP. Configure essas políticas para restringir usuários finais a tipos de terminais e intervalos de IP específicos.
Como configure ou usar
Parâmetro | Descrição |
Controle de método de logon | Restringe os tipos de clientes do Alibaba Cloud Workspace que os usuários finais podem usar. As opções incluem: Por padrão, todas as opções estão selecionadas. Desmarque os tipos de cliente conforme necessário. |
Lista de permissões de bloco CIDR | Especifica os intervalos de endereços IP a partir dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers. Clique em Add CIDR Block. Na caixa de diálogo Add CIDR Block, insira um Source CIDR Block permitido e clique em OK. O intervalo de endereços IP deve ser um bloco CIDR. Por exemplo: |
Logout automático por tempo limite
Quando ativado, se um usuário final estiver conectado a um tipo especificado de terminal WUYING, mas não estiver conectado a nenhum recurso de nuvem (cloud computers, aplicativos de nuvem, telefones de nuvem ou unidades empresariais), o terminal fará logout automaticamente após o tempo limite especificado. Isso protege os dados dos recursos de nuvem.
Como configure ou usar