全部產品
Search
文件中心

Resource Access Management:存取金鑰(AccessKey)常見問題

更新時間:Aug 05, 2026

本文為您介紹存取金鑰(AccessKey)相關的一些常見問題。包括什麼是AccessKey、如何查看AccessKey、AccessKey是否還在使用、AccessKey泄露後如何處理等。

什麼是AccessKey

存取金鑰AccessKey(簡稱AK)是阿里雲提供給使用者的長期訪問憑證,由AccessKey ID和AccessKey Secret組成的一組金鑰組。

  • AccessKey ID:存取金鑰的唯一公開標識符。

  • AccessKey Secret:存取金鑰的密文部分。用於對API請求進行簽名,以驗證請求的真實性和完整性。AccessKey Secret必須嚴格保密。

重要

為降低AccessKey泄露的風險,AccessKey Secret 只在建立時顯示一次,後續無法查看。請務必妥善保管。

如何使用AccessKey

AccessKey不能用於控制台登入,而是用於以程式性的方式(如使用CLI、SDK、Terraform等)調用阿里雲API。

根據阿里雲的最佳實務,程式或服務應儘可能避免直接使用AccessKey來訪問阿里雲資源。阿里雲提供了多種無AK方案,協助您使用安全性更高的臨時身份憑證(STS Token)訪問阿里雲資源。具體使用案例請參考:應用開發情境

如確有需要建立和使用AccessKey,請參考使用AccessKey的最佳實務:正確保管和使用不可避免的AccessKey

AccessKey的工作原理

AccessKey ID和AccessKey Secret由存取控制(RAM)根據演算法產生,阿里雲對其儲存及傳輸均進行加密。

當程式使用AK發起請求時,請求會攜帶AccessKey ID以及使用AccessKey Secret加密請求內容產生的簽名。阿里雲收到請求後,會對其進行身分識別驗證及請求合法性校正。關於阿里雲所採用的具體簽名機制,請參見V3版本請求體&簽名機制

阿里雲有幾種AccessKey?

  • 阿里雲帳號(主帳號)AccessKey(不推薦)

    由阿里雲帳號(主帳號)直接建立,預設擁有當前帳號下的全部操作許可權,可對所有資源執行管理。一旦主帳號 AccessKey 泄露,風險極高。強烈建議不建立和使用主帳號AccessKey。

  • RAM使用者AccessKey(推薦)

    屬於RAM使用者的程式訪問憑證。需要先建立RAM使用者,然後才能為其建立AccessKey。RAM使用者AccessKey繼承RAM使用者的許可權,可以進行最小化許可權管理。建議針對每一個獨立業務應用程式指派一個獨立的RAM使用者和AccessKey,防止因混用造成許可權過大或泄露風險擴大

主帳號AccessKey預設擁有當前帳號下的全部操作許可權(等同於管理員權限),使用主帳號AccessKey調用任何雲端服務API(例如簡訊服務、ECS、OSS等)均無需單獨授權。

警告

由於主帳號AccessKey許可權過大,一旦泄露將導致帳號下所有資源面臨安全風險。強烈建議使用RAM使用者AccessKey替代主帳號AccessKey,並遵循最小許可權原則進行授權。

建立AccessKey後,可以查看哪些資訊?

建立AccessKey後,您可以再次查看AccessKey ID、狀態、最後使用雲端服務、最後使用時間和建立時間等基本資料。關於如何查看RAM使用者的AccessKey資訊,請參見查看RAM使用者的AccessKey資訊

建立AccessKey後,能否再次查看AccessKey ID?

可以。

建立AccessKey後,能否再次查看AccessKey Secret?

不能。AccessKey Secret不僅無法再次查看,也不支援修改。為降低AccessKey泄露的風險,阿里雲帳號(主帳號)和RAM使用者的AccessKey Secret只在建立時顯示,後續不支援查看或修改,請妥善保管。

如果AccessKey Secret丟失或需要更換,唯一的解決方案是建立一個新的AccessKey對。請在儲存好新的AccessKey Secret後,禁用或刪除舊的AccessKey。

重要
  • 每個阿里雲帳號(主帳號)最多建立 2 個AccessKey。建立新AccessKey前,請確認是否有空餘配額。如已達上限,需先禁用或刪除不再使用的AccessKey。

  • 建立AccessKey時,AccessKey Secret僅在建立成功的彈窗中顯示一次。請務必在關閉彈窗前複製並妥善儲存,關閉後將無法再次擷取。

如何判斷AccessKey是否還在使用?

您可以通過控制台或API查看AccessKey的最後使用時間,以此判斷AccessKey是否還在使用。具體如下:

建立AccessKey後,能否修改AccessKey ID?

AccessKey ID不能修改。您只能禁用、啟用或刪除AccessKey。

AccessKey刪除後能否恢複?

RAM提供了資源回收筒功能,刪除RAM使用者的AccessKey時,會先將AccessKey移入資源回收筒,資源回收筒中的AccessKey支援恢複

但是,資源回收筒中的AccessKey儲存期限為30天,超到期限系統會自動清理這些AccessKey,也就是徹底刪除AccessKey。您也可以在資源回收筒中手動徹底刪除Accesskey。對於徹底刪除的AccessKey,無法恢複

更多資訊,請參見刪除RAM使用者的AccessKey

警告

刪除AccessKey需謹慎,在使用中的AccessKey一旦刪除,可能會造成您的應用系統故障。

AccessKey疑似泄露時如何處理?

具體操作,請參見AccessKey泄露處理方案

如何查詢AccessKey歸屬的帳號?

AccessKey是一種程式訪問憑證,屬于敏感資訊,阿里雲無法向您提供查詢任意AccessKey歸屬帳號的能力。

如您確實有此類需求,您可以嘗試以下方法,查詢您許可權範圍內的AccessKey歸屬資訊:

  • 您可以使用自己的阿里雲帳號登入RAM控制台,在使用者頁面的搜尋方塊中,輸入AccessKey ID查詢。如您有多個阿里雲帳號時,需要在各個帳號中依次查詢。

  • 如果您開通了資來源目錄,且在Action Trail中建立多帳號跟蹤,將資來源目錄內所有成員的操作事件投遞到Log ServiceSLS或Object Storage Service,您就可以在審計日誌中嘗試查詢AccessKey歸屬資訊。

說明
  • 查詢時需確保輸入的AccessKey ID完全正確,注意區分大小寫和相似字元(如數字 0 與字母 O、數字 1 與字母 l)。輸入錯誤的 ID 會導致查詢結果提示"不存在"。

  • RAM使用者無法直接查看主帳號的AccessKey資訊(包括AccessKey ID和AccessKey Secret),只能查看自己所屬的主帳號名稱。如需查詢主帳號的AccessKey,請使用主帳號登入AccessKey管理頁面,或通過資來源目錄和Action Trail的多帳號跟蹤功能進行查詢。

遇到報錯“There is a risk of leakage of this AccessKey.”時,如何處理?

該報錯表示當前用於身分識別驗證的AccessKey已被限制性保護。解決辦法,請參見AccessKey限制性保護說明

當出現API調用被網路訪問限制策略拒絕,且該拒絕不符合您的預期時,該怎麼辦?

問題現象

AccessKey網路訪問限制策略生效後,調用來源IP地址不在允許範圍內將會被拒絕,常見的報錯如下:

Message: The specified parameter "AccessKeyId.AccessPolicyDenied" is not valid.
Message: code: 400, Specified access key denied due to access policy. 

解決方案

當出現調用被網路訪問限制策略拒絕,且該拒絕不符合您的預期時,您可以按如下操作嘗試解決:

  1. 確認被限制的AccessKey是否設定了AccessKey級網路訪問限制策略。

    • 是:修改AccessKey級網路訪問限制策略,將來源IP地址加入到策略中。

    • 否:繼續下一步檢查。

  2. 使用Resource Access Management員檢查並修改帳號級AccessKey網路訪問限制策略,將來源IP地址加入到策略中。

  3. 如果還存在問題,可能考慮是因為來源IP地址不準確,您需要檢查並擷取準確的IP地址。

    您可以通過Action Trail輔助查詢AccessKey的歷史調用來源IP地址。更多資訊,請參見在Action Trail查看歷史調用IP地址

收到報錯碼 InvalidAccessKeyId.AccessPolicyDenied 時,如何處理?

當您收到報錯碼InvalidAccessKeyId.AccessPolicyDenied時,該報錯同樣表示當前AccessKey因網路訪問限制策略被拒絕訪問。處理方式與AccessKeyId.AccessPolicyDenied一致:檢查AccessKey層級或帳號層級的網路訪問限制策略,將請求來源IP添加到白名單中。如無法確定來源IP,可嘗試建立一個AccessKey進行測試排查。

為什麼AccessKey已禁用或刪除,仍收到異常調用警示?

AccessKey已禁用或刪除後仍收到安全警示屬於正常情況,主要原因如下:

  • 警示基於行為模型分析:安全檢測系統基於底層流量和行為模型進行即時分析。即使AccessKey已被禁用,如果在禁用前曾發生泄露或被攻擊者使用,系統仍會基於歷史行為模式推送警示通知。

  • 日誌查詢範圍差異:控制台操作記錄預設僅展示部分寫動作記錄,讀類介面(如QueryAccountBalance)的調用記錄可能不顯示。如需查看完整的調用詳情,建議通過以下方式查詢:

    • 登入RAM控制台,查看安全資訊中的站內信通知。

    • 通過Action Trail(ActionTrail)查詢完整的操作事件記錄。

  • 歷史警示處理:如果已確認AccessKey已禁用且已使用新的AccessKey替代,收到的警示可能是針對禁用前的歷史呼叫事件。核實確認後可忽略該警示。

  • 誤判排查:如果懷疑警示為誤判,可通過Action Trail查詢該AccessKey的具體調用記錄,核實是否存在異常調用行為。

為什麼收到的AccessKey異常警示IP歸屬地與第三方工具查詢結果不一致?

阿里雲安全警示及Action Trail中顯示的IP歸屬地資訊以阿里雲內部IP地址庫為準。該地址庫與百度IP查詢等第三方工具使用的地址庫不同,因此對同一IP地址的地理位置判定可能存在差異(例如阿里雲顯示為中國香港,而第三方工具顯示為新加坡)。

遇到IP歸屬地不一致的情況時,請以阿里雲系統的識別結果為準。

RAM使用者已刪除或主帳號已登出,為何仍收到AccessKey異常警示?

根據不同情境,處理方式有所不同:

  • RAM使用者已刪除

    警示中涉及的AccessKey可能並非已刪除RAM使用者的AccessKey,而是主帳號下仍處於啟用狀態的其他AccessKey。建議使用主帳號登入AccessKey管理頁面,核實警示中的AccessKey ID歸屬,並對異常的AccessKey進行禁用或刪除處理。

  • 主帳號已登出

    帳號登出完成後,該帳號下的所有資源(包括AccessKey)會被系統自動清除,無需手動操作。如果登出後仍收到警示或發現AccessKey可用,請核實以下事項:

    • 帳號是否已真正完成登出流程(未完成登出的帳號資源不會被清除)。

    • 警示中的AccessKey是否屬於其他未登出的帳號。

AccessKey異常警示中的調用是通過API還是控制台登入觸發的?

AccessKey異常警示中涉及的調用均為API調用,不涉及控制台登入。

AccessKey僅用於API、CLI、SDK等程式化方式訪問阿里雲服務,不能用於登入阿里雲控制台。控制台登入使用的是帳號密碼或其他身分識別驗證方式,與AccessKey無關。

此外,當通過RAM使用者的AccessKey調用API時,Action Trail日誌中會顯示該RAM使用者名稱,這是正常的身份追溯機制。無論API調用成功或失敗,Action Trail都會記錄對應的呼叫事件。

AccessKey網路訪問限制策略是否支援配置IP黑名單?

AccessKey網路訪問限制策略僅支援IP白名單模式,不支援直接配置IP黑名單。啟用該策略後,只有白名單中的IP地址才能使用對應的AccessKey調用API。

如果需要限制特定IP地址訪問雲端服務資源,可以通過以下方式實現:

  • 在對應雲產品的控制台配置存取控制策略。例如,OSS支援通過Bucket Policy配置IP黑名單,拒絕來自指定IP地址的訪問請求。

  • 在RAM中啟用AccessKey網路訪問限制策略,僅將允許訪問的IP地址添加到白名單中。未在白名單中的IP地址將被自動拒絕,從而間接實現黑名單效果。

配置AccessKey網路訪問限制後仍收到異常調用警示是否正常?

正常。啟用AccessKey網路訪問限制策略後,來自非白名單IP地址的API調用會被系統攔截並返回AccessPolicyDenied錯誤,調用不會實際執行。但該攔截行為本身仍會被安全檢測系統記錄並觸發警示。

收到此類警示表示有非授信IP嘗試使用您的AccessKey訪問雲端服務,但請求已被網路訪問限制策略有效阻斷。這屬於預期的安全防護行為,不代表調用成功。

RAM網路訪問限制策略添加IP失敗或無法提交怎麼辦?

配置網路訪問限制策略時遇到添加IP失敗或無法提交的情況,請按以下要點排查:

  • 公網策略:確保輸入的IP地址格式正確(支援單個IP地址或CIDR格式,如192.168.1.0/24)。如果僅需限制公網訪問來源,應明確添加允許的目標IP地址,而非依賴"允許所有公網訪問"選項。

  • 專用網路策略:必須填寫真實存在的VPC ID。您可以登入VPC控制台核實VPC ID是否正確。填寫不存在或格式錯誤的VPC ID會導致提交失敗。

  • 無需限制的網路類型:如果不使用某類網路(例如未使用VPC),可以不配置對應的網路原則,避免因填寫無效資訊導致校正失敗。

修改 RAM 使用者登入名稱/顯示名稱,AccessKey 會變嗎?

不會。AccessKey ID/Secret 不變,API/SDK/CLI 可繼續調用;控制台登入需用新登入名稱。若指令碼、SSO、策略或內部系統引用舊登入名稱,請同步更新。禁用/刪除 AccessKey 或刪除 RAM 使用者才會失效。