当RAM用户权限发生变化或不再需要通过API访问阿里云资源时,可以禁用该RAM用户的访问密钥(AccessKey)。
背景信息
禁用RAM用户的AccessKey后,该RAM用户将不能通过该AccessKey调用阿里云API。如果您的应用程序中有使用该AccessKey的情况,将导致业务故障。请谨慎操作。
阿里云默认对闲置超过 730 天(可在安全设置中配置为 365 天、180 天或 90 天)的 AccessKey 自动禁用。被自动禁用的 AccessKey 不会被删除,您可以在 RAM 控制台单击操作列的启用重新启用。启用时需通过 MFA 安全验证。
禁用 AccessKey 会影响所有依赖该密钥通过 API、CLI、SDK、Terraform 等方式调用阿里云服务的应用或脚本。禁用后,使用该 AccessKey 发起的所有请求均会失败并返回 403 错误,无法成功访问云资源。
RAM 角色(如 DTS、DBS 等系统预置角色)通过 STS 临时凭证访问云服务,不依赖 RAM 用户的 AccessKey。只要业务未手动使用被禁用的 AccessKey 扮演角色,则不受影响。通过以下方式确认受影响的服务:
登录RAM 控制台,查看该 RAM 用户关联的权限策略,了解该 AccessKey 可能访问的云服务范围。
通过操作审计(ActionTrail)控制台查询该 AccessKey 最近调用的云服务接口,确认实际使用范围。
如果发现 AccessKey 被泄露或存在异常调用,建议立即禁用或删除该 AccessKey 以阻断安全风险。API 调用为一次性请求,无法单独拦截某次异常调用,必须直接禁用或删除该 AccessKey。
通过RAM 控制台中目标 RAM 用户的 AccessKey 列表,查看事件列表或IP 列表溯源异常调用详情。处置完成后,建议创建新的 RAM 用户 AccessKey,并按最小权限原则授权,避免继续使用主账号 AccessKey。
操作步骤
使用RAM管理员登录RAM控制台。
在左侧导航栏,选择。
在用户页面,单击目标RAM用户名称。
在认证管理页签下的AccessKey区域,单击目标AccessKey操作列的禁用。
说明对于已禁用的AccessKey,可以单击操作列的启用,重新启用该AccessKey。
在禁用对话框,单击禁用。
常见问题
AccessKey 禁用后为什么仍有 API 调用记录或告警?
AccessKey 禁用后,所有使用该 AccessKey 发起的调用请求均会失败(返回 403 错误),无法成功访问云资源。系统仍会记录这些失败的调用尝试,并可能触发安全告警,这是正常的安全监控机制,表明仍有程序在尝试使用已禁用的 AccessKey。
控制台显示的最后使用时间仅统计成功调用的时间,不会因禁用后的失败调用而更新。如果确认不再使用该 AccessKey,建议直接删除以避免持续收到告警通知。
如何查询 AccessKey 的禁用时间?
通过操作审计(ActionTrail)控制台查询 AccessKey 的禁用时间。在事件查询页面,搜索对应的 AccessKey ID,查看相关的管控事件记录,即可获取精确的禁用操作时间。
是否支持批量禁用多个 RAM 用户的 AccessKey?
目前不支持批量禁用功能。需要逐个进入 RAM 用户详情页,对每个 AccessKey 分别执行禁用操作。
如何停用主账号的 AccessKey?
主账号 AccessKey 的管理入口与 RAM 用户不同。登录RAM 控制台后,直接访问AccessKey 管理页面,在主账号 AccessKey 管理列表中找到目标 AccessKey 并单击禁用。如果主账号 AccessKey 长期未使用,建议直接删除而非仅禁用,以降低安全风险。