全部产品
Search
文档中心

访问控制:多因素认证(MFA)

更新时间:Sep 16, 2026

本文将为您介绍RAM用户支持的多因素认证方式、使用说明和使用限制。

说明
  • 为了更好地保护您的账户及资产安全,从2025年03月17日开始陆续为所有RAM用户开启登录时强制进行MFA多因素认证,详情请参见通知

  • 本文所述的都是RAM用户的MFA认证方式,关于阿里云账号(主账号)的MFA认证方式及具体操作,请参见步骤3:配置账号的MFA

为什么要配置多因素认证(MFA)?

MFA(Multi-Factor Authentication,多因素认证)是一种提升账号安全性的最佳实践,它能够在用户名和密码之外再额外增加一层安全保护。

启用MFA后,登录阿里云时需完成以下两步验证:

  1. 第一重验证:输入RAM用户的登录名和密码。

  2. 第二重验证:其他验证方式,例如虚拟MFA每30秒自动生成的6位动态验证码。

说明

使用通行密钥登录,可以一次性完成上述两重验证,更加安全和便捷,详见管理RAM用户的通行密钥(Passkey)

启用MFA的核心价值如下:

  • 账号登录安全:即使您的密码被泄露,未持有您MFA设备(如手机)的攻击者也无法用RAM用户登录阿里云控制台。

  • 关键操作保护:当您已绑定MFA时,自动开启操作保护。当RAM用户在控制台执行高风险操作(如删除ECS实例、创建AccessKey、修改权限)时,系统会强制要求进行MFA二次验证。

MFA与权限授权相互独立。为RAM用户授权(如授予财务权限系统策略AliyunBSSFullAccess)不依赖MFA是否激活,也不会因未激活MFA而受阻。是否启用MFA仅取决于RAM用户的登录安全性需求,不影响权限授权操作。

RAM用户支持的MFA方式对比

您可以根据业务需求和安全级别,为RAM用户选择一种或多种MFA方式。

MFA方式

验证方式

安全级别

依赖

推荐场景与建议

通行密钥 (Passkey)

生物识别(指纹/人脸)或设备PIN码

最高

兼容的设备(电脑/手机)和浏览器,以及安全密钥硬件,详见什么是通行密钥

追求极致安全和无密码便捷登录的场景。通过认证设备合法性,并结合设备自带的生物特征进行验证。

虚拟MFA设备

动态验证码(TOTP)

智能手机上的身份验证器App(如阿里云App、Google Authenticator等)

通用性强,安全性高,不受地域和运营商限制。适合作为首选MFA方式。

安全邮箱

邮箱验证码

电子邮箱服务

作为备用验证方式。当主要MFA设备不可用时,可用于应急登录。

说明
  • 为防止因设备丢失、损坏或应用卸载导致无法登录,强烈建议您为每个RAM用户绑定至少两种不同类型的MFA设备,例如Passkey + 安全邮箱

  • 原U2F设备已经升级为通行密钥。如果您已绑定U2F设备,推荐您将其升级为通行密钥。具体操作,请参见U2F安全密钥升级为通行密钥

使用限制

  • 虚拟MFA设备支持通过浏览器或阿里云App登录阿里云时使用。

  • 通行密钥的使用限制及支持的设备类型,请参见管理RAM用户的通行密钥(Passkey)

  • 一个安全邮箱地址允许被绑定的最大RAM用户个数:5个。

相关文档

多因素认证(MFA)常见问题