Este conteúdo foi traduzido por máquina para sua conveniência e a Huawei Cloud não pode garantir que o conteúdo foi traduzido com precisão. Para exibir o conteúdo original, use o link no canto superior direito para mudar para a página em inglês.
Computação
Elastic Cloud Server
Bare Metal Server
Auto Scaling
Image Management Service
Dedicated Host
FunctionGraph
Cloud Phone Host
Huawei Cloud EulerOS
Redes
Virtual Private Cloud
Elastic IP
Elastic Load Balance
NAT Gateway
Direct Connect
Virtual Private Network
VPC Endpoint
Cloud Connect
Enterprise Router
Enterprise Switch
Global Accelerator
Gerenciamento e governança
Cloud Eye
Identity and Access Management
Cloud Trace Service
Resource Formation Service
Tag Management Service
Log Tank Service
Config
Resource Access Manager
Simple Message Notification
Application Performance Management
Application Operations Management
Organizations
Optimization Advisor
Cloud Operations Center
Resource Governance Center
Migração
Server Migration Service
Object Storage Migration Service
Cloud Data Migration
Migration Center
Cloud Ecosystem
KooGallery
Partner Center
User Support
My Account
Billing Center
Cost Center
Resource Center
Enterprise Management
Service Tickets
HUAWEI CLOUD (International) FAQs
ICP Filing
Support Plans
My Credentials
Customer Operation Capabilities
Partner Support Plans
Professional Services
Análises
MapReduce Service
Data Lake Insight
CloudTable Service
Cloud Search Service
Data Lake Visualization
Data Ingestion Service
GaussDB(DWS)
DataArts Studio
IoT
IoT Device Access
Outros
Product Pricing Details
System Permissions
Console Quick Start
Common FAQs
Instructions for Associating with a HUAWEI CLOUD Partner
Message Center
Segurança e conformidade
Security Technologies and Applications
Web Application Firewall
Host Security Service
Cloud Firewall
SecMaster
Anti-DDoS Service
Data Encryption Workshop
Database Security Service
Cloud Bastion Host
Data Security Center
Cloud Certificate Manager
Situation Awareness
Managed Threat Detection
Blockchain
Blockchain Service
Serviços de mídia
Media Processing Center
Video On Demand
Live
SparkRTC
Armazenamento
Object Storage Service
Elastic Volume Service
Cloud Backup and Recovery
Cloud Server Backup Service
Storage Disaster Recovery Service
Scalable File Service
Volume Backup Service
Data Express Service
Dedicated Distributed Storage Service
Containers
Cloud Container Engine
SoftWare Repository for Container
Application Service Mesh
Ubiquitous Cloud Native Service
Cloud Container Instance
Bancos de dados
Relational Database Service
Document Database Service
Data Admin Service
Data Replication Service
GeminiDB
GaussDB
Distributed Database Middleware
Database and Application Migration UGO
TaurusDB
Middleware
Distributed Cache Service
API Gateway
Distributed Message Service for Kafka
Distributed Message Service for RabbitMQ
Distributed Message Service for RocketMQ
Cloud Service Engine
EventGrid
Dedicated Cloud
Dedicated Computing Cluster
Aplicações de negócios
ROMA Connect
Message & SMS
Domain Name Service
Edge Data Center Management
Meeting
AI
Face Recognition Service
Graph Engine Service
Content Moderation
Image Recognition
Data Lake Factory
Optical Character Recognition
ModelArts
ImageSearch
Conversational Bot Service
Speech Interaction Service
Huawei HiLens
Developer Tools
SDK Developer Guide
API Request Signing Guide
Terraform
Koo Command Line Interface
Distribuição de conteúdo e computação de borda
Content Delivery Network
Intelligent EdgeFabric
CloudPond
Soluções
SAP Cloud
High Performance Computing
Serviços para desenvolvedore
ServiceStage
CodeArts
CodeArts PerfTest
CodeArts Req
CodeArts Pipeline
CodeArts Build
CodeArts Deploy
CodeArts Artifact
CodeArts TestPlan
CodeArts Check
Cloud Application Engine
MacroVerse aPaaS
KooPhone
KooDrive

Recomendações para usar o IAM

Atualizado em 2024-08-30 GMT+08:00

Para estabelecer acesso seguro aos seus recursos da Huawei Cloud, siga estas recomendações para o serviço Identity and Access Management (IAM).

Não crie chaves de acesso para sua conta

Sua conta tem todas as permissões necessárias para acessar recursos e fazer pagamentos pelo uso de recursos. A senha e as chaves de acesso (AKs/SKs) são credenciais de identidade para sua conta. A senha é necessária para efetuar logon no console, e as chaves de acesso são suas credenciais de identidade secundárias que permitem solicitações programáticas com ferramentas de desenvolvimento. As chaves de acesso são complementares à senha e não são obrigatórias. As chaves de acesso podem ser perdidas ou divulgadas acidentalmente. Para melhorar a segurança da conta, não crie chaves de acesso para sua conta.

Não grave chaves de acesso no código

Se você usar APIs, CLI ou SDKs para acessar serviços em nuvem, não grave suas chaves de acesso no código.

Criar usuários individuais do IAM

Se alguém precisar acessar recursos em sua conta, não compartilhe sua senha com essa pessoa. Em vez disso, crie um usuário individual do IAM para eles e conceda as permissões necessárias ao usuário do IAM. Você também pode criar um usuário do IAM para si mesmo, conceder permissões de administrador ao usuário do IAM e realizar o gerenciamento de rotina usando o usuário do IAM.

Definir tipo de acesso adequado

Você pode definir o tipo de acesso dos usuários do IAM, incluindo acesso programático e acesso ao console de gerenciamento. Observe o seguinte quando você definir o tipo de acesso:

  • Se o usuário acessar os serviços da Huawei Cloud somente usando o console de gerenciamento, selecione Management console access para Access Type e Password para Credential Type.
  • Se o usuário acessar os serviços da Huawei Cloud somente por meio de chamadas programáticas, selecione Programmatic access para Access Type e Access key para Credential Type.
  • Se o usuário precisar usar uma senha como credencial para acesso programático a determinadas APIs, selecione Programmatic access para Access Type e Password para Credential Type.
  • Se o usuário precisar executar a verificação da chave de acesso ao usar determinados serviços no console, como criar um trabalho de migração de dados no console do Cloud Data Migration (CDM), selecione Programmatic access e Management console access para Access Type e Access key e Password para Credential Type.

Conceder privilégio mínimo

É uma medida de segurança padrão para conceder aos usuários apenas as permissões necessárias para executar tarefas específicas. Você pode conseguir isso usando as políticas personalizadas ou definidas pelo sistema do IAM. O princípio do privilégio mínimo (PoLP) ajuda você a estabelecer acesso seguro aos seus recursos da Huawei Cloud.

Para usuários do IAM que acessam serviços em nuvem usando APIs, CLI ou SDKs, conceda permissões aos usuários usando políticas personalizadas para evitar perdas devido à divulgação ou perda acidental da chave de acesso.

Ativar MFA virtual

A autenticação multifator (MFA) adiciona uma camada adicional de proteção de segurança às credenciais de identidade de uma conta. É recomendável que você ative a autenticação MFA para sua conta e usuários privilegiados criados usando sua conta. Para efetuar logon no console de gerenciamento, os usuários devem inserir seus nomes de usuário e senhas e um código de verificação gerado pelo dispositivo de MFA virtual vinculado.

Um dispositivo de MFA pode ser baseado em hardware ou software. Atualmente, a Huawei Cloud suporta dispositivos de MFA virtuais baseados em software. É um programa que é executado em um dispositivo portátil (como um celular) e gera um código de verificação de seis dígitos para autenticação de identidade.

Definir uma política de senha forte

Para garantir que os usuários do IAM usem somente senhas complexas e as alterem periodicamente, defina uma política de senhas para definir requisitos de senhas fortes, como o comprimento mínimo de senha, se devem ser permitidos caracteres idênticos consecutivos em uma senha e se devem ser permitidas senhas usadas anteriormente.

Ativar proteção contra operação crítica

Ative a proteção de operações críticas para evitar operações incorretas. Quando você ou usuários criados usando sua conta executam uma operação crítica, como excluir um recurso ou gerar uma chave de acesso, você e os usuários precisam fornecer a senha e um código de verificação para prosseguir com a operação.

Alterar periodicamente suas credenciais de identidade

A alteração periódica de sua senha e chaves de acesso pode evitar riscos causados por sua divulgação ou perda acidental.

  • Defina um período de validade de senha para exigir que você e os usuários criados usando sua conta alterem senhas. O IAM começará a exibir um prompt 15 dias antes de a senha expirar.
  • Você pode criar duas chaves de acesso e usá-las de forma intercambiável. Por exemplo, você pode usar a chave de acesso 1 para um determinado período e, em seguida, usar a chave de acesso 2 para o próximo período. Você também pode excluir a chave de acesso 1 e gerar outra chave de acesso.

Excluir credenciais de identidade desnecessárias

Para os usuários que só precisam usar o console, é recomendável não criar chaves de acesso para eles e excluir as chaves de acesso que já foram criadas. Se um usuário não tiver efetuado logon por um longo período, altere a senha do usuário e exclua as chaves de acesso do usuário. Além disso, defina um período de validade da conta para desativar automaticamente as contas de usuário que não são usadas há muito tempo.

Delegar acesso a recursos para aplicações executadas em ECSs

As aplicações executadas em Elastic Cloud Servers (ECSs) podem acessar outros serviços da Huawei Cloud somente com uma credencial fornecida. Para fornecer credenciais de forma segura às aplicações, crie uma agência no IAM para conceder as permissões necessárias ao ECS em que as aplicações são executadas e configure a agência para o ECS para que as aplicações possam obter chaves de acesso temporárias. O ECS solicita uma credencial temporária do IAM para acessar com segurança os recursos com base nas permissões concedidas pela agência. O ECS rotaciona automaticamente as credenciais temporárias para garantir que elas sejam seguras e válidas.

Ao iniciar um ECS, você pode especificar uma agência para o ECS como um parâmetro de inicialização. As aplicações executadas no ECS podem acessar os recursos da Huawei Cloud fornecendo a chave de acesso temporária obtida usando a agência. A agência determina quais aplicações podem acessar recursos específicos.

Ativação de CTS

Cloud Trace Service (CTS) é um serviço de auditoria de logs fornecido pela Huawei Cloud. Ele coleta, armazena e consulta registros de operações no IAM, facilitando a análise de segurança, a auditoria de conformidade, o rastreamento de recursos e a localização de falhas. É recomendável ativar o serviço CTS para registrar as principais operações do IAM, como criar e excluir usuários do IAM.

Usamos cookies para aprimorar nosso site e sua experiência. Ao continuar a navegar em nosso site, você aceita nossa política de cookies. Saiba mais

Feedback

Feedback

Feedback

0/500

Conteúdo selecionado

Envie o conteúdo selecionado com o feedback