全部产品
Search
文档中心

访问控制:禁用RAM用户的AccessKey

更新时间:Aug 07, 2026

当RAM用户权限发生变化或不再需要通过API访问阿里云资源时,可以禁用该RAM用户的访问密钥(AccessKey)。

背景信息

警告

禁用RAM用户的AccessKey后,该RAM用户将不能通过该AccessKey调用阿里云API。如果您的应用程序中有使用该AccessKey的情况,将导致业务故障。请谨慎操作。

阿里云默认对闲置超过 730 天(可在安全设置中配置为 365 天、180 天或 90 天)的 AccessKey 自动禁用。被自动禁用的 AccessKey 不会被删除,您可以在 RAM 控制台单击操作列的启用重新启用。启用时需通过 MFA 安全验证。

禁用 AccessKey 会影响所有依赖该密钥通过 API、CLI、SDK、Terraform 等方式调用阿里云服务的应用或脚本。禁用后,使用该 AccessKey 发起的所有请求均会失败并返回 403 错误,无法成功访问云资源。

RAM 角色(如 DTS、DBS 等系统预置角色)通过 STS 临时凭证访问云服务,不依赖 RAM 用户的 AccessKey。只要业务未手动使用被禁用的 AccessKey 扮演角色,则不受影响。通过以下方式确认受影响的服务:

如果发现 AccessKey 被泄露或存在异常调用,建议立即禁用或删除该 AccessKey 以阻断安全风险。API 调用为一次性请求,无法单独拦截某次异常调用,必须直接禁用或删除该 AccessKey。

通过RAM 控制台中目标 RAM 用户的 AccessKey 列表,查看事件列表IP 列表溯源异常调用详情。处置完成后,建议创建新的 RAM 用户 AccessKey,并按最小权限原则授权,避免继续使用主账号 AccessKey。

操作步骤

  1. 使用RAM管理员登录RAM控制台

  2. 在左侧导航栏,选择身份管理 > 用户

  3. 用户页面,单击目标RAM用户名称。

  4. 认证管理页签下的AccessKey区域,单击目标AccessKey操作列的禁用

    说明

    对于已禁用的AccessKey,可以单击操作列的启用,重新启用该AccessKey。

  5. 禁用对话框,单击禁用

常见问题

AccessKey 禁用后为什么仍有 API 调用记录或告警?

AccessKey 禁用后,所有使用该 AccessKey 发起的调用请求均会失败(返回 403 错误),无法成功访问云资源。系统仍会记录这些失败的调用尝试,并可能触发安全告警,这是正常的安全监控机制,表明仍有程序在尝试使用已禁用的 AccessKey。

控制台显示的最后使用时间仅统计成功调用的时间,不会因禁用后的失败调用而更新。如果确认不再使用该 AccessKey,建议直接删除以避免持续收到告警通知。

如何查询 AccessKey 的禁用时间?

通过操作审计(ActionTrail)控制台查询 AccessKey 的禁用时间。在事件查询页面,搜索对应的 AccessKey ID,查看相关的管控事件记录,即可获取精确的禁用操作时间。

是否支持批量禁用多个 RAM 用户的 AccessKey?

目前不支持批量禁用功能。需要逐个进入 RAM 用户详情页,对每个 AccessKey 分别执行禁用操作。

如何停用主账号的 AccessKey?

主账号 AccessKey 的管理入口与 RAM 用户不同。登录RAM 控制台后,直接访问AccessKey 管理页面,在主账号 AccessKey 管理列表中找到目标 AccessKey 并单击禁用。如果主账号 AccessKey 长期未使用,建议直接删除而非仅禁用,以降低安全风险。