访问凭证安全
天翼云提供统一身份认证IAM(Identity and Access Management,简称IAM)服务控制台获取访问密钥AK/SK,统一身份认证IAM允许主用户创建多个子用户,并为每个子用户分配不同的权限策略。
| 参数 | 说明 | 环境变量 | 命令行参数 |
|---|---|---|---|
| AccessKey | 天翼云 AccessKey,标识用户身份 | CTYUN_AK | --access-key / -a |
| SecretKey | 天翼云 SecretKey,用于请求加密 | CTYUN_SK | --secret-key / -s |
注意:一旦访问密钥AK/SK泄露,将引发数据泄露、资源被非法操作等安全风险,请务必妥善保管。建议定期修改身份凭证、定期审计权限配置、及时删清理闲置密钥,以降低访问密钥AK/SK泄露安全隐患。
访问凭证查询
天翼云CLI工具通过访问密钥AK/SK对调用方进行身份认证,调用任何API操作前,必须先完成认证信息的配置。
获取访问密钥AK/AK的步骤:
点击天翼云门户首页右上角的“登录”,确认登录成功;
点击右上角的“我的”,点击账号中心;
在左侧下拉列表中单击“安全设置”;
在安全设置页面的“用户AccessKey ”行,点击“新建”按钮,获取访问密钥(AK/SK);
新建成功后,“新建”按钮变为“查看”,您可以点击查看并复制 AK/SK。 [快速查看]
访问凭证配置
天翼云CLI工具通过AccessKey/SecretKey进行身份认证,支持命令行参数、配置文件、环境变量共三种配置方式。当用户配置多种方式时,天翼云CLI工具取值优先级从高到低为:命令行参数 > 配置文件 > 环境变量,三种配置方式效果相同。
配置文件:通过
ctyun-cli configure命令启动交互式配置流程,适合本地日常使用;环境变量:通过系统环境变量注入身份认证凭证,密钥不落盘,适合 CI/CD 自动化流水线使用;
命令行参数:通过附加命令行参数临时传入密钥信息,密钥会出现在进程列表和 Shell 历史记录中,存在泄露风险,适合临时调试使用;
示例:若配置文件中设置了 access_key: "key-from-file",同时环境变量 CTYUN_AK="key-from-env",则 CLI 使用配置文件中的值;若再通过 --access-key key-from-cli 传入,则使用命令行参数的值。说明:CLI 日志不会记录 AccessKey 和 SecretKey。
配置文件
使用 ctyun-cli configure 配置,详情可参考 配置CLI工具 。
配置文件中AccessKey保持明文,SecretKey 采用 AES-256-GCM 加密存储,加密密钥通过 PBKDF2-HMAC-SHA256 从机器环境信息和随机 salt 派生。
此外,configure 命令会自动将配置文件权限设置为 0600,仅当前用户可读写。
环境变量
适合 CI/CD 等自动化场景:
# Linux / macOS
export CTYUN_AK="your-access-key"
export CTYUN_SK="your-secret-key"
# Windows PowerShell
$env:CTYUN_AK="your-access-key"
$env:CTYUN_SK="your-secret-key"也可在单次命令中临时指定:
CTYUN_AK="your-access-key" CTYUN_SK="your-secret-key" ctyun-cli vpc ListVpc --regionID bb9fdb42056f11eda1610242ac110002命令行参数
通过 --access-key / -a 和 --secret-key / -s 直接传入:
ctyun-cli vpc ListVpc --regionID bb9fdb42056f11eda1610242ac110002 -a your-access-key -s your-secret-key注意:命令行参数会出现在进程列表和 Shell 历史记录中,存在泄露风险,建议仅在临时调试时使用。