本文將為您介紹RAM使用者支援的多因素認證方式、使用說明和使用限制。
為了更好地保護您的賬戶及資產安全,從2025年03月17日開始陸續為所有RAM使用者開啟登入時強制進行MFA多因素認證,詳情請參見通知。
本文所述的都是RAM使用者的MFA認證方式,關於阿里雲帳號(主帳號)的MFA認證方式及具體操作,請參見步驟3:配置帳號的MFA
為什麼要配置多因素認證(MFA)?
MFA(Multi-Factor Authentication,多因素認證)是一種提升帳號安全性的最佳實務,它能夠在使用者名稱和密碼之外再額外增加一層安全保護。
啟用MFA後,登入阿里雲時需完成以下兩步驗證:
第一重驗證:輸入RAM使用者的登入名稱和密碼。
第二重驗證:其他驗證方式,例如虛擬MFA每30秒自動產生的6位動態驗證碼。
使用通行密鑰登入,可以一次性完成上述兩重驗證,更加安全和便捷,詳見管理RAM使用者的通行密鑰(Passkey)。
啟用MFA的核心價值如下:
帳號登入安全:即使您的密碼被泄露,未持有您MFA裝置(如手機)的攻擊者也無法用RAM使用者登入阿里雲控制台。
關鍵操作保護:當您已綁定MFA時,自動開啟操作保護。當RAM使用者在控制台執行高風險操作(如刪除ECS執行個體、建立AccessKey、修改許可權)時,系統會強制要求進行MFA二次驗證。
RAM使用者支援的MFA方式對比
您可以根據業務需求和安全層級,為RAM使用者選擇一種或多種MFA方式。
MFA方式 | 驗證方式 | 安全層級 | 依賴 | 推薦情境與建議 |
通行密鑰 (Passkey) | 生物識別技術(指紋/人臉)或裝置數字 PIN 碼 | 最高 | 相容的裝置(電腦/手機)和瀏覽器,以及安全密鑰硬體,詳見什麼是通行密鑰 | 追求極致安全和無密碼便捷登入的情境。通過認證裝置合法性,並結合裝置內建的生物識別特徵進行驗證。 |
虛擬MFA裝置 | 動態驗證碼(TOTP) | 高 | 智能手機上的身分識別驗證器App(如阿里雲App、Google Authenticator等) | 通用性強,安全性高,不受地區和電訊廠商限制。適合作為首選MFA方式。 |
安全郵箱 | 郵箱驗證碼 | 中 | 電子郵箱服務 | 作為備用驗證方式。當主要MFA裝置不可用時,可用於應急登入。 |
為防止因裝置丟失、損壞或應用卸載導致無法登入,強烈建議您為每個RAM使用者綁定至少兩種不同類型的MFA裝置,例如Passkey + 安全郵箱。
原U2F裝置已經升級為通行密鑰。如果您已綁定U2F裝置,推薦您將其升級為通行密鑰。具體操作,請參見U2F安全密鑰升級為通行密鑰。
使用限制
虛擬MFA裝置支援通過瀏覽器或阿里雲App登入阿里雲時使用。
通行密鑰的使用限制及支援的裝置類型,請參見管理RAM使用者的通行密鑰(Passkey)
一個安全郵箱地址允許被綁定的最大RAM使用者個數:5個。