计算
弹性云服务器 ECS
Flexus云服务
裸金属服务器 BMS
弹性伸缩 AS
镜像服务 IMS
专属主机 DeH
函数工作流 FunctionGraph
云手机服务器 CPH
Huawei Cloud EulerOS
网络
虚拟私有云 VPC
弹性公网IP EIP
虚拟专用网络 VPN
弹性负载均衡 ELB
NAT网关 NAT
云专线 DC
VPC终端节点 VPCEP
云连接 CC
企业路由器 ER
企业交换机 ESW
全球加速 GA
安全与合规
安全技术与应用
Web应用防火墙 WAF
企业主机安全 HSS
云防火墙 CFW
安全云脑 SecMaster
DDoS防护 AAD
数据加密服务 DEW
数据库安全服务 DBSS
云堡垒机 CBH
数据安全中心 DSC
云证书管理服务 CCM
边缘安全 EdgeSec
威胁检测服务 MTD
CDN与智能边缘
内容分发网络 CDN
CloudPond云服务
智能边缘云 IEC
迁移
主机迁移服务 SMS
对象存储迁移服务 OMS
云数据迁移 CDM
迁移中心 MGC
大数据
MapReduce服务 MRS
数据湖探索 DLI
表格存储服务 CloudTable
云搜索服务 CSS
数据接入服务 DIS
数据仓库服务 GaussDB(DWS)
数据治理中心 DataArts Studio
数据可视化 DLV
数据湖工厂 DLF
湖仓构建 LakeFormation
企业应用
云桌面 Workspace
应用与数据集成平台 ROMA Connect
云解析服务 DNS
专属云
专属计算集群 DCC
IoT物联网
IoT物联网
设备接入 IoTDA
智能边缘平台 IEF
用户服务
账号中心
费用中心
成本中心
资源中心
企业管理
工单管理
国际站常见问题
ICP备案
我的凭证
支持计划
客户运营能力
合作伙伴支持计划
专业服务
区块链
区块链服务 BCS
Web3节点引擎服务 NES
解决方案
SAP
高性能计算 HPC
视频
视频直播 Live
视频点播 VOD
媒体处理 MPC
实时音视频 SparkRTC
数字内容生产线 MetaStudio
存储
对象存储服务 OBS
云硬盘 EVS
云备份 CBR
存储容灾服务 SDRS
高性能弹性文件服务 SFS Turbo
弹性文件服务 SFS
云硬盘备份 VBS
云服务器备份 CSBS
数据快递服务 DES
专属分布式存储服务 DSS
容器
云容器引擎 CCE
容器镜像服务 SWR
应用服务网格 ASM
华为云UCS
云容器实例 CCI
管理与监管
云监控服务 CES
统一身份认证服务 IAM
资源编排服务 RFS
云审计服务 CTS
标签管理服务 TMS
云日志服务 LTS
配置审计 Config
资源访问管理 RAM
消息通知服务 SMN
应用运维管理 AOM
应用性能管理 APM
组织 Organizations
优化顾问 OA
IAM 身份中心
云运维中心 COC
资源治理中心 RGC
应用身份管理服务 OneAccess
数据库
云数据库 RDS
文档数据库服务 DDS
数据管理服务 DAS
数据复制服务 DRS
云数据库 GeminiDB
云数据库 GaussDB
分布式数据库中间件 DDM
数据库和应用迁移 UGO
云数据库 TaurusDB
人工智能
人脸识别服务 FRS
图引擎服务 GES
图像识别 Image
内容审核 Moderation
文字识别 OCR
AI开发平台ModelArts
图像搜索 ImageSearch
对话机器人服务 CBS
华为HiLens
视频智能分析服务 VIAS
语音交互服务 SIS
应用中间件
分布式缓存服务 DCS
API网关 APIG
微服务引擎 CSE
分布式消息服务Kafka版
分布式消息服务RabbitMQ版
分布式消息服务RocketMQ版
多活高可用服务 MAS
事件网格 EG
企业协同
华为云会议 Meeting
云通信
消息&短信 MSGSMS
云生态
合作伙伴中心
云商店
开发者工具
SDK开发指南
API签名指南
Terraform
华为云命令行工具服务 KooCLI
其他
产品价格详情
系统权限
管理控制台
客户关联华为云合作伙伴须知
消息中心
公共问题
开发与运维
应用管理与运维平台 ServiceStage
软件开发生产线 CodeArts
需求管理 CodeArts Req
部署 CodeArts Deploy
性能测试 CodeArts PerfTest
编译构建 CodeArts Build
流水线 CodeArts Pipeline
制品仓库 CodeArts Artifact
测试计划 CodeArts TestPlan
代码检查 CodeArts Check
代码托管 CodeArts Repo
云应用引擎 CAE
开天aPaaS
云消息服务 KooMessage
云手机服务 KooPhone
云空间服务 KooDrive

敏感操作

更新时间:2024-04-22 GMT+08:00

只有管理员可以设置敏感操作,普通IAM用户只有查看权限,不能对其进行设置,如需修改,请联系管理员为您操作或添加权限。

说明:

联邦用户在执行敏感操作时,不需要进行身份验证。

虚拟MFA

虚拟Multi-Factor Authentication (MFA) 是能产生6位数字认证码的设备,遵循基于时间的一次性密码 (TOTP)标准。MFA设备可以基于硬件也可以基于软件,目前仅支持基于软件的虚拟MFA,虚拟MFA应用程序可以在移动硬件设备(包括智能手机)上运行,非常方便,虚拟MFA是多因素认证方式中的一种。

本节介绍如何绑定虚拟MFA,如果您已安装其他MFA应用程序,请根据应用程序指引添加用户。如需了解有关解绑虚拟MFA、重置虚拟MFA的操作,请参见:虚拟MFA

说明:

您需要先在智能设备上安装一个MFA应用程序,才能绑定虚拟MFA设备。

  1. 进入安全设置
  2. 在“安全设置>敏感操作”页面,单击“虚拟MFA”右侧的“前往绑定”。
  3. 根据右侧弹出的绑定虚拟MFA页面,在您的MFA应用程序中添加用户。

    您可以通过扫描二维码、手动输入两种方式绑定MFA设备:

    • 扫描二维码

      打开手机上已安装好的MFA应用程序,选择“扫描条形码”,扫描“绑定虚拟MFA”弹窗中的二维码。扫描成功后,应用程序会自动添加用户。

    • 手动输入

      打开手机上已安装好的MFA应用程序,选择“输入提供的密钥” ,手动添加用户。

      说明:

      手动输入添加用户方式只支持基于时间模式,建议在移动设备中开启自动设置时间功能。

  4. 添加用户完成,在返回MFA应用程序首页,查看虚拟MFA的动态口令页面。动态口令每30秒自动更新一次。
  5. 在“绑定虚拟MFA”页面输入连续的两组口令,然后单击“确定”,完成绑定虚拟MFA设备的操作。

登录保护

开启登录保护后,您或账号中的IAM用户在登录云服务平台时,除了在登录页面输入用户名和密码外(第一次身份验证),还需要在登录验证页面输入验证码(第二次身份验证),该功能是一种安全实践,建议开启登录保护,多次身份认证可以提高账号安全性。

账号只能自己开启登录保护,账号或管理员都可以为IAM用户开启登录保护。

  • 管理员为IAM用户开启登录保护

    管理员在IAM用户列表中,单击操作列的“安全设置”,单击“登录保护>验证方式”右侧的“”,选择验证方式为手机、邮件地址或虚拟MFA,为IAM用户开启登录保护。

  • 账号开启登录保护

    进入安全设置后,账号可以在安全设置 > 敏感操作 > 登录保护 > 中单击“立即设置”,选择“开启”,并设置验证方式,开启登录保护。

操作保护

  • 开启操作保护

    开启后,账号以及账号中的IAM用户进行敏感操作时,例如删除弹性云服务器资源,需要输入验证码进行验证,避免误操作带来的风险和损失。“操作保护”默认为开启状态,为了您的资源安全,建议保持开启状态。

    开启操作保护后,默认在敏感操作验证成功后的15分钟之内,进行敏感操作无需再次验证。

  1. 管理员进入安全设置
  2. 敏感操作 > 操作保护 > 中,单击立即启用

    图1 开启操作保护

  3. 在右侧弹窗中选择“开启”,勾选“操作员验证”或“指定人员验证”。

    如选择“指定人员验证”,开启操作保护时,需要进行初次身份核验,确保指定人员验证方式可用。

    图2 操作保护设置
    • 操作员验证:触发敏感操作的账号或IAM用户进行二次验证。
    • 指定人员验证:账号及IAM用户触发的敏感操作均由指定人员进行验证。支持手机号、邮件地址,不支持虚拟MFA验证。

  4. 单击“确定”开启操作保护。
  • 关闭操作保护

关闭后,账号以及账号中的IAM用户进行敏感操作时,不需要输入验证码进行验证。

  1. 管理员进入安全设置
  2. 管理员在敏感操作>操作保护 > 中,单击立即修改

    图3 单击立即修改

  3. 在右侧弹窗中选择“关闭”,并单击“确定”。

    图4 关闭操作保护

  4. 在“身份验证”弹窗中输入验证码。

    • 操作员验证:关闭操作保护管理员本人进行二次验证。支持手机号、邮件地址、虚拟MFA。
    • 指定人员验证:由指定人员进行验证。支持手机号、邮件地址,不支持虚拟MFA验证。

  5. 单击“确定”,关闭操作保护。
说明:
  • 敏感操作由各个云服务单独定义。
  • 用户如果进行敏感操作,将进入“操作保护”页面,选择认证方式,包括邮件地址、手机和虚拟MFA三种认证方式。
    • 如果用户只绑定了手机号,则认证方式只能选择手机。
    • 如果用户只绑定了邮件地址,则认证方式只能选择邮件地址。
    • 如果用户未绑定邮件地址、手机和虚拟MFA,进行敏感操作时,将提示用户绑定邮件地址、手机或虚拟MFA。
  • 使用邮件地址、手机进行认证可能出现收不到验证码故障,建议您使用MFA验证方式。
  • 开启操作保护后,执行敏感操作时,需要输入验证码进行验证,此验证码将会发送至进行操作的IAM用户所绑定的手机号或邮件地址,而不是该IAM用户所属的账号。

访问密钥保护

  • 开启访问密钥保护

    开启后,仅管理员才可以创建、启用/停用或删除IAM用户的访问密钥。由于“访问密钥保护”默认为关闭状态,为了保障资源安全,建议开启访问密钥保护功能。

    管理员进入安全设置后,在敏感操作>访问密钥保护 > 中,单击“”,开启访问密钥保护。

  • 关闭访问密钥保护

    关闭后,所有IAM用户可以创建、启用/停用或删除自己的访问密钥。

    管理员进入安全设置后,在敏感操作>访问密钥保护 中,单击“”,关闭访问密钥保护。

自主管理用户属性

  • 开启自主管理用户属性

    开启后,所有IAM用户可以管理自己的基本信息,可以根据场景选择IAM用户可以修改的属性信息,可以选择登录密码、手机号、邮件地址。默认开启,且支持IAM用户修改所有属性。

    管理员进入安全设置后,在安全设置 > 敏感操作>自主管理用户属性 > 中,单击“立即启用”。在“自主管理用户属性设置”弹窗中,选择“开启”并勾选支持IAM用户自主修改的属性,单击“确定”,开启IAM用户自主管理用户属性。

  • 关闭自主管理用户属性

    关闭后,仅管理员可以管理自己的基本信息。IAM用户如需修改登录密码、手机号、邮件地址,请联系管理员参考查看或修改IAM用户信息进行操作。

    管理员进入安全设置后,在安全设置 > 敏感操作>自主管理用户属性 > 中,单击“立即修改”。在“自主管理用户属性设置”弹窗中,选择“关闭”,单击“确定”,关闭IAM用户自主管理用户属性。

我们使用cookie来确保您的高速浏览体验。继续浏览本站,即表示您同意我们使用cookie。 详情

文档反馈

文档反馈

意见反馈

0/500

标记内容

同时提交标记内容