一、功能简介
访问密钥网络访问限制(AccessKey Network Access Restriction Policy)是腾讯云访问管理(CAM)提供的一项密钥安全加固能力,用于限制永久访问密钥(SecretId 和 SecretKey)的 API 调用来源。配置后,仅允许来自指定公网 IP、公网 IP 段或专有网络 VPC 内网地址的请求使用访问密钥调用腾讯云 API,请求来源不在允许范围内时,系统将拒绝该请求,降低密钥泄露后被非可信网络滥用的风险。
说明:
本篇为功能概述文档,介绍访问密钥网络访问限制策略的整体能力、支持范围、策略类型、优先级规则与使用限制等。账号级密钥网络访问限制与密钥级密钥网络访问限制的具体配置操作,请参见 账号级密钥网络访问限制、密钥级密钥网络访问限制。
二、更新内容(2026年9月17日)
针对对象存储 COS、日志服务 CLS 的网络访问限制能力已正式上线,关键信息如下:
开启 COS/CLS 网络限制后,子账号下所有已配置密钥级网络限制的密钥,其 COS/CLS 限制将一并纳入各自配置的 IP/VPC 白名单控制。

注意:
若现有 IP/VPC 列表未覆盖该密钥的 COS/CLS 实际调用 IP,开启后该密钥对应的业务将被立即拦截。开启前请通过操作审计日志、COS/CLS 日志,核查最近 30 天 COS/CLS 调用源 IP,并确认已加入公网限制策略或专有网络限制策略。详细操作请参见 密钥级密钥网络访问限制。
三、策略类型
访问密钥网络访问限制策略支持以下两种类型:
策略类型 | 说明 | 生效范围 |
账号级密钥网络访问限制 | 在账号维度统一配置访问来源限制 | 对该账号下所有永久访问密钥生效 |
密钥级密钥网络访问限制 | 针对指定 SecretId 单独配置访问来源限制 | 仅对该 SecretId 生效 |
账号级密钥网络访问限制

密钥级密钥网络访问限制

两种策略可以同时存在。系统校验请求时,会先判断请求使用的 SecretId 是否已配置密钥级密钥网络访问限制:
如果已配置,则仅校验密钥级策略,不再校验账号级策略。
如果未配置,则在账号级密钥网络访问限制开启时,校验账号级策略。
警告:
账号级密钥网络访问限制为全局设置。开启后,该账号下所有未单独配置密钥级策略的永久访问密钥都会受到影响。请在配置前确认所有业务调用来源,避免因 IP 遗漏导致 API 调用失败。
四、策略判定流程
系统在 API 请求进入鉴权流程前,会根据 SecretId 执行网络来源校验,判定流程如下图所示:

判定规则说明如下:
1. API 请求携带 SecretId 到达鉴权网关。
2. 系统判断该 SecretId 是否配置了密钥级密钥网络访问限制:
已配置:仅使用密钥级策略校验请求来源。命中白名单则放行,未命中则拒绝。
未配置:继续判断账号级密钥网络访问限制是否开启。
3. 如果账号级密钥网络访问限制已开启,则使用账号级策略校验请求来源。命中白名单则放行,未命中则拒绝。
4. 如果账号级密钥网络访问限制未开启,则不执行网络来源限制。
优先级规则
密钥级策略的优先级高于账号级策略。两者不是叠加关系,也不是取交集或取并集关系,而是替代关系。
场景 | 密钥级策略 | 账号级策略 | 实际生效策略 | 说明 |
场景一 | 已配置 | 已开启 | 密钥级策略 | 仅按密钥级策略校验,不再校验账号级策略 |
场景二 | 已配置 | 未开启 | 密钥级策略 | 仅按密钥级策略校验 |
场景三 | 未配置 | 已开启 | 账号级策略 | 按账号级策略校验 |
场景四 | 未配置 | 未开启 | 无 | 不执行网络来源限制 |
例如,主账号下有多个子账号,共拥有 SecretId-A、SecretId-B 和 SecretId-C 三个永久访问密钥。账号级密钥网络访问限制已开启,同时 SecretId-A 单独配置了密钥级策略:
SecretId-A:按密钥级策略校验。
SecretId-B:未配置密钥级策略,按账号级策略校验。
SecretId-C:未配置密钥级策略,按账号级策略校验。
五、适用范围
(一)生效对象
本功能仅对永久访问密钥生效,包括:
主账号永久访问密钥。
子用户永久访问密钥。
(二)不生效对象
本功能不对以下凭证或访问方式生效:
通过安全凭证服务 STS 获取的临时访问凭证。
通过角色扮演(AssumeRole)获取的临时密钥。
控制台登录行为。
注意:
如需限制控制台登录来源,请使用 CAM 登录保护或登录 IP 限制相关能力。如需限制临时密钥的调用来源,请在 CAM 策略中使用 IP 条件进行控制。
(三)暂不支持的产品
当前访问密钥网络访问限制策略暂不支持以下产品或接口:消息队列数据流相关接口。
六、使用限制
(一)账号级密钥网络访问限制
限制项 | 说明 |
作用范围 | 当前账号下所有永久访问密钥 |
公网策略数量 | 最多1条 |
专有网络策略数量 | 最多8条 |
单条策略内 IP 数量 | 最多50个 IP 或 IP 段 |
支持格式 | IPv4、IPv6、IPv4 CIDR 段,例如10.0.0.0/16 |
(二)密钥级密钥网络访问限制
限制项 | 说明 |
单个密钥可配置策略数量 | 最多9条 |
公网策略数量 | 最多1条 |
专有网络策略数量 | 与总策略数量共享,最多8条 |
单条策略内 IP 数量 | 最多50个 IP 或 IP 段 |
支持格式 | IPv4、IPv6、IPv4 CIDR 段,例如10.0.0.0/16 |
七、功能使用建议
1. 先灰度,再全量:优先在一个测试密钥上开启密钥级策略,确认业务无异常后,再推广到账号级策略。
2. 结合操作审计做“自检”:启用策略前,请结合 操作审计(CloudAudit)分析最近 90 天的审计日志,抽样核对来源 IP。
3. CI/CD 同步刷新:企业办公出口 IP、CVM EIP 调整后,及时同步到策略白名单,避免发布链路被拦截。
4. 密钥分层治理:为“生产”、“运维”、“外部合作”的密钥采用不同的网络白名单策略,缩小单个密钥失陷后的影响范围。
5. 与其他安全能力联动:建议与 CAM 策略中的 qcs:ip 条件、操作审计告警、密钥定期轮换等能力一起使用,形成纵深防御。
八、常见问题
(一)访问密钥网络访问限制功能是否收费?
(二)账号级和密钥级策略同时存在时,以哪个为准?
(三)开启后,控制台登录会受影响吗?
不会。本功能仅限制永久访问密钥(SecretId/SecretKey)的 API 调用来源,不影响控制台登录行为。如需限制控制台登录来源,请使用 CAM 登录保护或登录 IP 限制相关能力。
(四)临时密钥(STS 临时凭证、角色扮演密钥)会受该策略限制吗?
不会。本功能仅对永久访问密钥生效,对通过 STS 获取的临时凭证、通过角色扮演(AssumeRole)获取的临时密钥不生效。如需限制临时密钥的调用来源,请在 CAM 策略中使用 IP 条件进行控制。
(五)主账号的访问密钥可以配置网络访问限制吗?
通用网络访问限制(公网 IP / 专有网络 VPC)支持对主账号永久访问密钥生效;COS/CLS 网络限制仅支持子用户(子账号)维度,主账号暂不支持。
(六)COS/CLS 网络限制和通用网络限制是什么关系?
开启 COS/CLS 网络限制后,密钥对 COS/CLS 的调用将一并纳入该密钥已配置的 IP/VPC 白名单控制,即复用密钥级策略中已配置的公网策略与专有网络策略,无需单独再为 COS/CLS 配置一份白名单。
(七)策略修改后多久生效?
提交成功到全网生效之间存在分钟级延迟,其中 COS/CLS 网络限制的开启或关闭预计10~15分钟内全网生效。生效过渡期内旧策略与新策略都可能命中,请避开业务高峰进行变更。
(八)API 调用被拒绝时如何排查?
请按以下顺序排查:
1. 确认请求中使用的 SecretId。
2. 检查该 SecretId 是否已配置密钥级策略:已配置则按密钥级策略排查,未配置则检查账号级策略是否开启。
3. 通过 操作审计 查询该密钥的实际调用来源 IP,与策略白名单比对。
4. 确认调用域名与策略类型匹配:公网来源应使用公网域名,VPC 内网来源应使用 internal 域名。
(九)如何快速回滚(临时恢复调用)?
可以关闭对应的网络访问限制:关闭账号级密钥网络访问限制(或关闭对应密钥的密钥级限制)后,受控范围恢复为无限制状态;已配置的 IP/VPC 策略会保留,再次开启时无需重新配置。变更同样存在分钟级生效延迟。详细操作请参见 账号级密钥网络访问限制、密钥级密钥网络访问限制。
(十)开启 COS/CLS 网络限制前,必须做哪些检查?
请通过操作审计日志、COS/CLS 日志,核查最近 30 天 COS/CLS 调用源 IP,并确认这些 IP 已加入对应密钥的公网限制策略或专有网络限制策略。若现有白名单未覆盖实际调用 IP,开启后相关业务将被立即拦截。