敏感操作-九游平台
只有管理员可以设置敏感操作,普通iam用户只有查看权限,不能对其进行设置,如需修改,请联系管理员为您操作或添加权限。

联邦用户在执行敏感操作时,不需要进行身份验证。
虚拟mfa
虚拟multi-factor authentication (mfa) 是能产生6位数字认证码的设备,遵循基于时间的一次性密码 (totp)标准。mfa设备可以基于硬件也可以基于软件,目前仅支持基于软件的虚拟mfa,虚拟mfa应用程序可以在移动硬件设备(包括智能手机)上运行,非常方便,虚拟mfa是多因素认证方式中的一种。
本节以“华为云app”为例介绍如何绑定虚拟mfa,如果您已安装其他mfa应用程序,请根据应用程序指引添加用户。如需了解有关解绑虚拟mfa、重置虚拟mfa的操作,请参见:虚拟mfa。
暂未升级华为账号、已升级华为账号绑定虚拟mfa的操作方法不同。

您需要先在智能设备上安装一个mfa应用程序(例如: “华为云”手机应用程序),才能绑定虚拟mfa设备。
- 暂未升级华为账号
- 进入安全设置。
- 在“安全设置>敏感操作”页面,单击“虚拟mfa”右侧的“前往绑定”。
图1 虚拟mfa
- 根据右侧弹出的绑定虚拟mfa页面,在您的mfa应用程序中添加用户。
图2 绑定虚拟mfa
您可以通过扫描二维码、手动输入两种方式绑定mfa设备,下面以“华为云”手机应用程序为例绑定虚拟mfa:
- 扫描二维码
打开手机上已安装好的“华为云”手机应用程序,选择“控制台-mfa-添加-扫码添加”,扫描“绑定虚拟mfa”弹窗中的二维码。扫描成功后,“华为云”手机应用程序会自动添加用户,虚拟mfa列表中出现账号/iam用户名及对应的mfa动态码。
- 手动输入
打开手机上已安装好的“华为云”手机应用程序,选择“控制台-mfa-添加-手动输入”。账号绑定虚拟mfa,输入账号和密钥;iam用户绑定虚拟mfa,输入iam用户名和密钥。单击“添加”手动添加用户。
手动输入添加用户方式只支持基于时间模式,建议在移动设备中开启自动设置时间功能。
- 扫描二维码
- 添加用户完成,在“华为云”手机应用程序“虚拟mfa页面”,查看虚拟mfa的动态口令页面。动态口令每30秒自动更新一次。
- 在“绑定虚拟mfa”页面输入连续的两组口令,然后单击“确定”,完成绑定虚拟mfa设备的操作。
- 已升级华为账号
- 进入安全设置。
- 在“安全设置>敏感操作”页面,单击“虚拟mfa”右侧的“前往绑定”。
图3 绑定虚拟mfa
- 跳转至“华为账号>安全验证”页面,根据提示绑定虚拟mfa。
登录保护
开启登录保护后,您或账号中的iam用户在登录华为云时,除了在登录页面输入用户名和密码外(第一次身份验证),还需要在登录验证页面输入验证码(第二次身份验证),该功能是一种安全实践,建议开启登录保护,多次身份认证可以提高账号安全性。
账号只能自己开启登录保护,账号或管理员都可以为iam用户开启登录保护。
- 管理员为iam用户开启登录保护
管理员在iam用户列表中,单击操作列的“安全设置”,单击“登录保护>验证方式”右侧的“
”,选择验证方式为手机、邮件地址或虚拟mfa,为iam用户开启登录保护。
- 登录保护仅影响使用管理控制台访问华为云的iam用户,对编程访问用户无影响。
- 目前“华为云”手机应用程序暂不支持通过手机、邮件地址进行二次身份验证。如需登录“华为云”手机应用程序,建议选择mfa验证方式。
- 未升级华为账号的华为云账号开启登录保护
如果您的华为云账号暂未升级华为账号,进入安全设置后,账号可以在 中单击“立即设置”,选择“开启”,并设置验证方式,开启登录保护。
图4 开启登录保护 - 华为账号开启登录保护
如果您的华为云账号已升级为华为账号,将不支持在“安全设置”页面开启登录保护,请在“>账号与安全>安全验证>双重验证”中单击“开启”,输入验证信息,开启登录保护。
图5 华为账号开启登录保护系统会对华为账号登录进行安全认证,如果您更换终端,初次登录将进行安全认证(安全手机二次验证)。如果您没有开启“双重验证”,初次登录完成后,单击“信任”,将终端添加到信任列表中,后续将无需二次认证。
操作保护
- 开启操作保护
开启后,账号以及账号中的iam用户进行敏感操作时,例如删除弹性云服务器资源,需要输入验证码进行验证,避免误操作带来的风险和损失。“操作保护”默认为开启状态,为了您的资源安全,建议保持开启状态。
开启操作保护后,默认在敏感操作验证成功后的15分钟之内,进行敏感操作无需再次验证。
- 管理员进入安全设置。
- 在
中,单击 。图6 开启操作保护
- 在右侧弹窗中选择“开启”,勾选“操作员验证”或“指定人员验证”。
如选择“指定人员验证”,开启操作保护时,需要进行初次身份核验,确保指定人员验证方式可用。
图7 操作保护设置- 操作员验证:触发敏感操作的账号或iam用户进行二次验证。
- 指定人员验证:账号及iam用户触发的敏感操作均由指定人员进行验证。支持手机号、邮件地址,不支持虚拟mfa验证。
- 单击“确定”开启操作保护。
- 关闭操作保护
关闭后,账号以及账号中的iam用户进行敏感操作时,不需要输入验证码进行验证。
- 管理员进入安全设置。
- 管理员在
中,单击 。图8 单击立即修改
- 在右侧弹窗中选择“关闭”,并单击“确定”。
图9 关闭操作保护
- 在“身份验证”弹窗中输入验证码。
- 操作员验证:关闭操作保护管理员本人进行二次验证。支持手机号、邮件地址、虚拟mfa。
- 指定人员验证:由指定人员进行验证。支持手机号、邮件地址,不支持虚拟mfa验证。
- 单击“确定”,关闭操作保护。

- 敏感操作由各个云服务单独定义。
- 用户如果进行敏感操作,将进入“操作保护”页面,选择认证方式,包括邮件地址、手机和虚拟mfa三种认证方式。
- 如果用户只绑定了手机号,则认证方式只能选择手机。
- 如果用户只绑定了邮件地址,则认证方式只能选择邮件地址。
- 如果用户未绑定邮件地址、手机和虚拟mfa,进行敏感操作时,将提示用户绑定邮件地址、手机或虚拟mfa。
- 使用邮件地址、手机进行认证可能出现收不到验证码故障,建议您使用mfa验证方式。
- 如需修改验证手机号、邮件地址,请在账号中心修改;如需修改虚拟mfa设备,请在虚拟mfa中修改。
- 开启操作保护后,执行敏感操作时,需要输入验证码进行验证,此验证码将会发送至进行操作的iam用户所绑定的手机号或邮件地址,而不是该iam用户所属的账号。
- 目前“华为云”手机应用程序暂不支持操作保护功能。
访问密钥保护
非对称签名
非对称签名功能启用时,所有用户的请求将使用派生密钥替代原始密钥(sk)做签名,对密钥提供更强的安全保护,默认关闭。
- 开启非对称签名功能
开启后,可以通过华为云sdk v3版本即可使用非对称签名功能。
- 关闭非对称签名功能
关闭后会导致正在使用非对称签名功能的访问失败。
自主管理用户属性
- 开启自主管理用户属性
开启后,所有iam用户可以管理自己的基本信息,可以根据场景选择iam用户可以修改的属性信息,可以选择登录密码、手机号、邮件地址。默认开启,且支持iam用户修改所有属性。
管理员进入安全设置后,在 中,单击“立即启用”。在“自主管理用户属性设置”弹窗中,选择“开启”并勾选支持iam用户自主修改的属性,单击“确定”,开启iam用户自主管理用户属性。
- 关闭自主管理用户属性
关闭后,仅管理员可以管理自己的基本信息。iam用户如需修改登录密码、手机号、邮件地址,请联系管理员参考查看或修改iam用户信息进行操作。
管理员进入安全设置后,在 中,单击“立即修改”。在“自主管理用户属性设置”弹窗中,选择“关闭”,单击“确定”,关闭iam用户自主管理用户属性。
usb key
根据界面实际情况进行配置,部分控制台暂不支持此功能。
usb key是一种通过硬件存储用户凭证的设备。使用usb key进行身份验证,无需输入密码,可以避免密码意外泄漏带来的账号安全问题。账号可以给账号和账号中的iam用户绑定usb key,iam用户无法给自己或他人进行绑定和解绑。
下面为您介绍账号为自己绑定和解绑usb key的操作方法。账号如需为iam用户绑定或解绑usb key,请进入“统一身份认证控制台>用户”页面,单击用户名,在用户详情“安全设置”页签下的“usb key”中进行操作。
绑定后,该账号或iam用户只能使用usb key登录,当前密码将立即失效,账号或用户将无法使用密码相关功能。
- 管理员进入安全设置。
- 在 中,单击 。
- 在右侧弹窗中勾选“绑定”,插入usb key设备,选择usb key型号、待绑定的usb key,输入该设备的pin码,自定义证书显示名。
若未输入证书显示名,系统将自动生成,建议输入。
- 单击“申请证书”。证书审批后,可获得usb key信息,请妥善保管证书显示名和pin码,后续使用usb设备、证书显示名和pin码登录。
- 单击“确定”,绑定成功。您的密码立即失效,无法使用密码登录控制台。
解绑后,该账号或iam用户可以通过密码登录控制台。
在
中,单击 ,插入usb key设备,系统将自动识别证书显示名,输入pin码并设置新密码,单击“确定”,完成解绑。敏感操作有哪些
当您开启操作保护后,进行以下操作时,需要进行身份认证。
类型 |
服务 |
敏感操作 |
---|---|---|
计算
|
弹性云服务器(ecs) |
|
裸金属服务器(bms) |
|
|
弹性伸缩(as) |
删除伸缩组 |
|
存储 |
对象存储服务(obs) |
|
云硬盘服务(evs) |
删除云硬盘 |
|
云备份(cbr) |
|
|
存储 |
专属分布式存储服务(dss) |
删除磁盘 |
cdn与智能边缘 |
内容分发网络(cdn) |
域名下线策略 |
容器 |
云容器引擎(cce) |
删除集群 |
应用编排服务(aos) |
删除堆栈 |
|
网络 |
云解析服务(dns) |
|
虚拟私有云(vpc) |
|
|
弹性负载均衡(elb) |
|
|
弹性公网ip(eip) |
|
|
nat网关(nat) |
|
|
网络 |
虚拟专用网络(vpn) |
|
云专线(dc) |
删除虚拟接口 |
|
安全与合规 |
ssl证书管理(scm) |
|
数据加密服务(dew) |
|
|
管理与监管 |
统一身份认证服务(iam) |
|
消息通知服务(smn) |
删除主题 |
|
管理与监管 |
云日志服务(lts) |
|
应用中间件 |
分布式缓存服务(dcs) |
|
分布式消息服务kafka版 |
删除实例 |
|
分布式消息服务rabbitmq版 |
删除实例 |
|
分布式消息服务rocketmq版 |
删除实例 |
|
数据库 |
云数据库 rds for mysql |
|
数据库 |
云数据库 rds for postgresql |
|
数据库 |
云数据库 taurusdb |
|
数据库 |
文档数据库服务(dds) |
|
大数据 |
数据仓库服务 gaussdb(dws) |
|
mapreduce服务(mrs) |
|
|
开发与运维 |
需求管理 codearts req |
|
企业应用 |
云桌面 workspace |
|
企业应用 |
消息&短信 (msgsms) |
|
用户服务 |
费用中心 |
|
相关文档
意见反馈
文档内容是否对您有帮助?
如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨