本文将为您介绍RAM用户支持的多因素认证方式、使用说明和使用限制。
为了更好地保护您的账户及资产安全,从2025年03月17日开始陆续为所有RAM用户开启登录时强制进行MFA多因素认证,详情请参见通知。
本文所述的都是RAM用户的MFA认证方式,关于阿里云账号(主账号)的MFA认证方式及具体操作,请参见步骤3:配置账号的MFA
为什么要配置多因素认证(MFA)?
MFA(Multi-Factor Authentication,多因素认证)是一种提升账号安全性的最佳实践,它能够在用户名和密码之外再额外增加一层安全保护。
启用MFA后,登录阿里云时需完成以下两步验证:
第一重验证:输入RAM用户的登录名和密码。
第二重验证:其他验证方式,例如虚拟MFA每30秒自动生成的6位动态验证码。
使用通行密钥登录,可以一次性完成上述两重验证,更加安全和便捷,详见管理RAM用户的通行密钥(Passkey)。
启用MFA的核心价值如下:
账号登录安全:即使您的密码被泄露,未持有您MFA设备(如手机)的攻击者也无法用RAM用户登录阿里云控制台。
关键操作保护:当您已绑定MFA时,自动开启操作保护。当RAM用户在控制台执行高风险操作(如删除ECS实例、创建AccessKey、修改权限)时,系统会强制要求进行MFA二次验证。
RAM用户支持的MFA方式对比
您可以根据业务需求和安全级别,为RAM用户选择一种或多种MFA方式。
MFA方式 | 验证方式 | 安全级别 | 依赖 | 推荐场景与建议 |
通行密钥 (Passkey) | 生物识别(指纹/人脸)或设备PIN码 | 最高 | 兼容的设备(电脑/手机)和浏览器,以及安全密钥硬件,详见什么是通行密钥 | 追求极致安全和无密码便捷登录的场景。通过认证设备合法性,并结合设备自带的生物特征进行验证。 |
虚拟MFA设备 | 动态验证码(TOTP) | 高 | 智能手机上的身份验证器App(如阿里云App、Google Authenticator等) | 通用性强,安全性高,不受地域和运营商限制。适合作为首选MFA方式。 |
安全邮箱 | 邮箱验证码 | 中 | 电子邮箱服务 | 作为备用验证方式。当主要MFA设备不可用时,可用于应急登录。 |
为防止因设备丢失、损坏或应用卸载导致无法登录,强烈建议您为每个RAM用户绑定至少两种不同类型的MFA设备,例如Passkey + 安全邮箱。
原U2F设备已经升级为通行密钥。如果您已绑定U2F设备,推荐您将其升级为通行密钥。具体操作,请参见U2F安全密钥升级为通行密钥。
使用限制
虚拟MFA设备支持通过浏览器或阿里云App登录阿里云时使用。
通行密钥的使用限制及支持的设备类型,请参见管理RAM用户的通行密钥(Passkey)
一个安全邮箱地址允许被绑定的最大RAM用户个数:5个。