Todos os produtos
Search
Central de documentação

Elastic Desktop Service:Gerenciamento de identidade e acesso

Última atualização: Jul 13, 2026

O gerenciamento de identidade e acesso restringe o acesso aos recursos da Alibaba Cloud a usuários autorizados, evita operações não autorizadas e atende aos requisitos de auditoria. O Elastic Desktop Service (EDS) Enterprise oferece os seguintes recursos de IAM.

Gerenciamento de contas

Usar um usuário do RAM como conta de administrador

Uma conta da Alibaba Cloud tem acesso total a todos os recursos, o que gera riscos de segurança. Utilize um usuário do RAM como administrador para fazer logon no console do Elastic Desktop Service (EDS) Enterprise e conceder apenas as permissões necessárias.

  • Estado padrão: Desativado

  • Responsabilidade de configuração: Cliente

  • Custo do recurso: Gratuito

  • Dependências: RAM

  • Limitações: Nenhuma

Ciclo de vida da conta de usuário final

Os administradores do Elastic Desktop Service (EDS) Enterprise atribuem recursos de nuvem, como cloud computers, às contas de usuários finais. Para manter a segurança durante todo o ciclo de vida da conta:

  • Revogue prontamente as atribuições de cloud computers das contas de usuários finais.

  • Desative as contas conforme necessário.

  • Exclua imediatamente as contas desnecessárias.

  • Responsabilidade de configuração: Cliente

  • Custo do recurso: Gratuito

  • Dependências: Nenhuma

  • Limitações: Nenhuma

Como configure ou usar

Revogar atribuições

  1. Faça logon no console empresarial do EDS.

  2. No painel de navegação à esquerda, escolha Resources > Cloud Computers.

  3. Na barra de navegação superior, selecione uma região.

  4. Localize o cloud computer a ser atribuído e clique em More na coluna Actions. Em seguida, clique em View/Add User.

  5. No painel View/Add User, clique em Add User.

  6. Na caixa de diálogo Add User, selecione um ou mais usuários e clique em OK.

Desativar contas

Para desativar temporariamente uma conta de conveniência, bloqueie-a.

  • Para contas ativadas por administradores, defina uma data de bloqueio automático durante a criação ou bloqueie-as manualmente a qualquer momento. Para contas ativadas pelo usuário, o bloqueio é apenas manual.

  • Após 10 tentativas consecutivas de senha incorreta em um WUYING Terminal, o sistema bloqueia automaticamente a conta por 20 minutos. O desbloqueio ocorre automaticamente após esse período.

Para bloquear manualmente uma conta de conveniência, siga estas etapas:

  1. No painel de navegação à esquerda, escolha User Center > User Management.

  2. Na aba User da página User Management, execute uma das seguintes operações:

    • Conta única: localize a conta de conveniência desejada e clique em Lock na coluna Actions.

    • Várias contas: selecione as contas de conveniência desejadas e clique em Lock na parte inferior da lista.

      Nota

      Operações em lote são suportadas apenas para contas de conveniência do mesmo tipo de ativação.

  3. Na caixa de diálogo exibida, clique em OK.

    Importante

    Usuários finais não podem usar uma conta de conveniência bloqueada para fazer logon em um WUYING Terminal. Proceda com cautela.

Excluir contas

  1. No painel de navegação à esquerda, escolha User Center > User Management.

  2. Na aba User da página User Management, execute uma das seguintes operações:

    • Conta única: localize a conta de conveniência desejada, clique no ícone ⋮ na coluna Actions, e escolha Delete.

    • Várias contas: selecione as contas de conveniência desejadas e escolha More > Delete na parte inferior da lista.

      Nota

      Operações em lote são suportadas apenas para contas de conveniência do mesmo tipo de ativação.

  3. Na caixa de diálogo exibida, clique em OK.

  4. Período de validade da senha

    Por padrão, as senhas das contas de conveniência nunca expiram. É possível definir um período de validade de 7 a 365 dias. Quando uma senha expira, o usuário final precisa alterá-la para fazer logon novamente.

    • Estado padrão: As senhas não expiram

    • Responsabilidade de configuração: Cliente

    • Custo do recurso: Gratuito

    • Dependências: Nenhuma

    Como configure ou usar

    1. Faça logon no console empresarial do EDS.

    2. No painel de navegação à esquerda, escolha Users > User Management.

    3. Na aba User da página User Management, localize a conta de conveniência desejada e clique no ícone na coluna Password Expiration in N Days.

    4. No painel exibido, insira o novo período de validade da senha e clique em OK.

    Gerenciamento de permissões

    Permissões de administrador com o RAM

    No Elastic Desktop Service (EDS) Enterprise, utilize o Resource Access Management (RAM) para controle granular de permissões e permita que diferentes usuários do RAM gerenciem recursos específicos de cloud computers.

    • Estado padrão: Desativado

    • Responsabilidade de configuração: Cliente

    • Custo do recurso: Gratuito

    • Dependências: RAM

    • Limitações: Nenhuma

    Permissões de administrador dentro do EDS

    Ao fazer logon no console do Elastic Desktop Service (EDS) com sua conta da Alibaba Cloud, você tem permissões totais para acessar e gerenciar todos os recursos. Em grandes organizações com estruturas complexas e numerosos cloud computers, depender de um único administrador pode gerar carga excessiva de trabalho e violar políticas internas de isolamento de permissões. Para resolver isso, crie um ou mais subadministradores para compartilhar as tarefas de gerenciamento. Essa abordagem geralmente envolve os seguintes requisitos:

    • Isolamento de permissões no nível de recurso: por exemplo, o subadministrador A pode apenas criar e gerenciar usuários, mas não cloud computers, enquanto o subadministrador B pode apenas visualizar todos os dados.

    • Isolamento de permissões no nível de dados: por exemplo, o subadministrador C pode gerenciar apenas os cloud computers do departamento de P&D, enquanto o subadministrador D gerencia apenas os cloud computers do departamento de design.

    O módulo de gerenciamento de permissões no Elastic Desktop Service (EDS) Enterprise atende a esses requisitos.

    • Estado padrão: Desativado

    • Responsabilidade de configuração: Cliente

    • Custo do recurso: Gratuito

    • Dependências: Nenhuma

    • Limitações: Nenhuma

    Como configure ou usar

    Importante

    O EDS Enterprise e o WUYING Cloud Phone compartilham o mesmo módulo hierárquico de gerenciamento de permissões. As autorizações configuradas em um console se aplicam aos recursos correspondentes em ambos os produtos.

    1. No painel de navegação à esquerda, escolha Security & Audits > Administrator Permissions.

    2. Na página Administrator Permissions, clique em Create Administrator, configure os parâmetros a seguir e clique em Create.

      • Associar ao usuário do RAM: subadministradores precisam de um usuário do RAM para fazer logon no console e executar tarefas de gerenciamento. Execute uma das seguintes operações:

        • Selecionar um usuário do RAM existente na conta atual da Alibaba Cloud: selecione Existing RAM Users e escolha um usuário na lista suspensa.

        • Criar um novo usuário do RAM: selecione Create RAM User e clique em Confirm.

          Nota

          O sistema envia o nome de usuário e a senha inicial do usuário do RAM para o endereço de e-mail ou número de celular fornecido.

      • Apelido: insira o nome de exibição do subadministrador.

      • Função: selecione uma função integrada ou personalizada para o subadministrador. Isso determina as permissões de recursos do usuário.

      • E-mail: insira o endereço de e-mail do subadministrador para receber notificações, como credenciais de logon do usuário do RAM.

      • (Opcional) Telefone: insira o número de celular do subadministrador para receber notificações, como credenciais de logon do usuário do RAM.

    3. Na página Administrator Permissions, localize o subadministrador criado e clique em Actions na coluna Manage Authorization.

    4. No painel Manage Authorization, defina o escopo de autorização para o subadministrador e clique em OK. Conceda permissões por tipo de recurso e grupo de recursos. O escopo final de autorização do subadministrador é a união das permissões concedidas por ambos os métodos.

      1. Tipo de recurso: selecione Cloud Computer ou User.

        Importante

        Ao selecionar um tipo de recurso, o subadministrador obtém permissões totais de gerenciamento para todos os recursos existentes e futuros desse tipo. Por exemplo, se você selecionar Cloud Computer, o subadministrador poderá gerenciar todos os cloud computers existentes e futuros na conta atual da Alibaba Cloud.

      2. Grupo de recursos: na área Available Resource Group, selecione os grupos de recursos desejados e clique no ícone para movê-los para a área Authorized Resource Group.

    5. Autenticação de identidade

      Autenticação multifator (MFA)

      A autenticação multifator (MFA) adiciona um segundo fator de verificação quando administradores fazem logon no console ou quando usuários finais fazem logon em um terminal, protegendo contas e recursos de nuvem além da autenticação por senha. O MFA não afeta chamadas de API feitas com um par de AccessKey.

      • Estado padrão: Desativado

      • Responsabilidade de configuração: Cliente

      • Custo do recurso: Gratuito

      • Dependências: Nenhuma

      • Limitações: Nenhuma

      • Referências: Configure MFA

      Como configure ou usar

      MFA para conta da Alibaba Cloud

      1. Faça logon no console da Alibaba Cloud usando sua conta da Alibaba Cloud.

      2. Passe o mouse sobre sua foto de perfil no canto superior direito e clique em Security Settings.

      3. Na página Security Settings, na seção Account Protection, clique em Modify.

        Nota

        A autenticação multifator (MFA) foi renomeada para TOTP.

      4. Na página Enable Account Protection, selecione os cenários onde a proteção é necessária, escolha TOTP como método de verificação e clique em OK.

      5. Na página Verify Identity, selecione um método e siga as instruções na tela para verificar sua identidade.

      6. Na página Install App, clique em Next.

      7. Em seu dispositivo móvel, adicione um dispositivo virtual de MFA.

        Nota

        As etapas a seguir usam o Google Authenticator no iOS como exemplo.

        1. Abra o aplicativo Google Authenticator.

        2. Toque em Get Started e selecione um método para adicionar um dispositivo virtual de MFA.

          • Escanear um código QR (recomendado): toque em Scan a QR code e escaneie o código QR exibido na página Bind MFA no console da Alibaba Cloud.

          • Inserir uma chave de configuração: toque em Enter a setup key, insira a conta e a chave e toque em Add.

            Nota

            Na página Bind MFA do console da Alibaba Cloud, passe o mouse sobre Failed to scan the QR code? para visualize a conta e a chave.

      8. No console da Alibaba Cloud, insira o código de verificação dinâmico do seu dispositivo móvel e clique em Next para concluir a vinculação.

        Nota

        O aplicativo autenticador no seu dispositivo móvel exibe um código de verificação dinâmico para sua conta, atualizado a cada 30 segundos.

      MFA para usuários finais (Organização)

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha Users > Logon.

      3. Na aba Security da página Logon, defina MFA como Enabled.

      4. Na caixa de diálogo de confirmação, selecione um método de autenticação.

        1. TOTP

          Usa um aplicativo compatível com TOTP, como o Google Authenticator, para autenticação de segundo fator.

        2. Código de verificação por e-mail

          Este método é válido apenas para clientes desktop V7.6 ou posterior e clientes móveis V7.3 ou posterior. Aplica-se a contas de conveniência e contas AD.

          Nota

          Se nenhum endereço de e-mail estiver configurado para a conta, o usuário não poderá concluir a verificação.

      MFA para usuários finais (Rede corporativa)

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha Networks & Storage > Office Network.

      3. Na barra de navegação superior, selecione uma região.

      4. Na página Office Networks, clique no ID da Office Network da rede corporativa desejada.

      5. Na seção Other Information na parte inferior da página, ative a chave MFA e clique em OK na caixa de diálogo de confirmação.

        Nota

        Certifique-se de que a Verificação de Logon do Cliente e o SSO estejam desativados.

      Especifique terminais de logon

      Cada terminal é identificado por um identificador universalmente único (UUID) — um identificador confiável, à prova de violação, não falsificável e globalmente único. Ative a autenticação de dispositivo confiável para restringir cada usuário final a terminais específicos.

      Como configure ou usar

      1. No painel de navegação à esquerda, escolha Users > Users.

      2. Na aba Users, localize o usuário. Clique no ícone ⋮ na coluna Actions e escolha View/Specify Logon Terminal.

      3. No painel View/Specify Logon Terminal, clique em Add Terminal.

      4. Na caixa de diálogo Add Terminal, selecione os clientes de software (desktop e móvel) a serem restringidos e clique em OK.

      Verificação de logon do cliente

      Este recurso está desativado por padrão. Quando ativado, usuários que fizerem logon em um terminal do Alibaba Cloud Workspace a partir de um novo dispositivo deverão verificar sua identidade com um código enviado por e-mail.

      • Estado padrão: Desativado

      • Responsabilidade de configuração: Cliente

      • Custo do recurso: Gratuito

      • Dependências: Nenhuma

      • Limitações:

        Nota

        Isso se aplica apenas a contas de conveniência que usam conexão de rede pública.

      • Referências: Verificação de logon do cliente

      Como configure ou usar

      Para um ID de organização

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha Users > Logon.

      3. Na página Logon, selecione o botão de opção Security e ative a chave Client Logon Verification.

      4. Na caixa de diálogo, confirme as informações e clique em OK.

      Para uma rede corporativa

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha Networks & Storage > Office Network.

      3. Na barra de navegação superior, selecione uma região.

      4. Na página Office Network, localize a rede corporativa desejada e clique no ID da rede corporativa.

      5. Na seção More Information na parte inferior da página de detalhes da rede corporativa, ative a chave Client Logon Verification.

        Nota

        As configurações de SSO, autenticação multifator e verificação de logon do cliente são mutuamente exclusivas. Ative apenas um desses métodos de verificação de logon para uma rede corporativa por vez. No entanto, para um ID de organização, esses recursos não são mutuamente exclusivos e podem ser ativados simultaneamente.

      6. Na caixa de diálogo, confirme as informações e clique em OK.

      Controle de acesso

      Controle de acesso ao terminal

      As políticas de cloud computer gerenciam o acesso ao terminal por meio do controle de método de logon e listas de permissões de endereços IP. Configure essas políticas para restringir usuários finais a tipos de terminais e intervalos de IP específicos.

      • A regra Logon Method Control restringe quais tipos de clientes do Alibaba Cloud Workspace os usuários finais podem usar para se conectar aos seus cloud computers.

        Exemplo: para aumentar a segurança das informações corporativas, um administrador define a regra para permitir conexões apenas do cliente Windows, cliente macOS.

      • A regra CIDR Block Whitelist restringe os intervalos de endereços IP a partir dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers.

        Exemplo: para reforçar a segurança, um administrador adiciona o intervalo de endereços IP da rede corporativa a uma lista de permissões. Isso garante que os funcionários possam se conectar aos seus cloud computers apenas do escritório, bloqueando o acesso de outros locais.

      • Estado padrão: Desativado

      • Responsabilidade de configuração: Cliente

      • Custo do recurso: Gratuito

      • Dependências: Nenhuma

      • Limitações: Nenhuma

      Como configure ou usar

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha O&M Management > Policy.

      3. Na página Policy, clique em Create Policy.

      4. Na página Create Policy, insira um Policy Name conforme solicitado, configure as definições da política conforme necessário e clique em OK.

      Parâmetro

      Descrição

      Controle de método de logon

      Restringe os tipos de clientes do Alibaba Cloud Workspace que os usuários finais podem usar. As opções incluem:

      • Cliente Windows

      • Cliente macOS

      • Cliente iOS

      • Cliente Android

      • Cliente Web

      Por padrão, todas as opções estão selecionadas. Desmarque os tipos de cliente conforme necessário.

      Lista de permissões de bloco CIDR

      Especifica os intervalos de endereços IP a partir dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers.

      Clique em Add CIDR Block. Na caixa de diálogo Add CIDR Block, insira um Source CIDR Block permitido e clique em OK.

      O intervalo de endereços IP deve ser um bloco CIDR. Por exemplo: 192.0.XX.XX/32 ou 10.0.XX.XX/8.

      Logout automático por tempo limite

      Quando ativado, se um usuário final estiver conectado a um tipo especificado de terminal WUYING, mas não estiver conectado a nenhum recurso de nuvem (cloud computers, aplicativos de nuvem, telefones de nuvem ou unidades empresariais), o terminal fará logout automaticamente após o tempo limite especificado. Isso protege os dados dos recursos de nuvem.

      • Estado padrão: Desativado

      • Responsabilidade de configuração: Cliente

      • Custo do recurso: Gratuito

      • Dependências: Nenhuma

      • Limitações: Nenhuma

      Como configure ou usar

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha Users > Logon.

      3. Na página Logon, clique na aba General. À direita de Logon Settings, clique em Modify Logon Configurations.

      4. No painel Modify Logon Configurations, conclua as configurações a seguir e clique em OK.

        Parâmetro

        Descrição

        Logout automático por tempo limite

        Ative ou desative esta opção.

        Período de tempo limite

        A duração durante a qual um usuário final permanece sem conexão a nenhum recurso de nuvem no terminal do Alibaba Cloud Workspace. Esta opção fica visível quando o Timeout-triggered Automatic Logout está ativado.

        Terminais aplicáveis

        Os terminais do Alibaba Cloud Workspace aos quais este recurso se aplica.

        Nota

        Se você selecionar Alibaba Cloud Workspace Hardware Terminal, observe que este recurso só entra em vigor em terminais de hardware V7.5 e posteriores. Se o terminal de hardware estiver configurado para logon sem senha, o logout automático por tempo limite não terá efeito.

        Nota
        • Após configure o logout automático por tempo limite para o cliente, a definição entra em vigor no próximo logon do usuário final.

        • Antes que o período de tempo limite seja atingido, o usuário final recebe um lembrete. O usuário pode optar por interromper o processo. Caso nenhuma ação seja tomada, o cliente fará logout automaticamente.