Yandex Cloud
Поиск
Связаться с намиПопробовать бесплатно
  • Истории успеха
  • Документация
  • Блог
  • Все сервисы
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Истории успеха
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Yandex Identity and Access Management
    • Обзор
      • Обзор
      • Политики авторизации
      • Роли
      • Системные группы
      • Публичные группы
      • Ресурсы, на которые можно назначать роли
      • Имперсонация
    • Доступ сервисов к ресурсам пользователя
    • Федерации удостоверений
    • Федерации сервисных аккаунтов
    • Квоты и лимиты
  • Безопасное использование Yandex Cloud
  • Управление доступом
  • Правила тарификации
  • Справочник ролей
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений
  • Обучающие курсы

В этой статье:

  • Взаимосвязь политик авторизации и ролей
  • Ресурсы, на которые назначается политика
  • Поддерживаемые политики
  1. Концепции
  2. Как устроено управление доступом
  3. Политики авторизации

Политики авторизации

Статья создана
Yandex Cloud
Обновлена 12 февраля 2026 г.
  • Взаимосвязь политик авторизации и ролей
  • Ресурсы, на которые назначается политика
  • Поддерживаемые политики

Примечание

Функциональность находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку или к вашему аккаунт-менеджеру.

Политики авторизации (политики) — это механизм контроля доступа Yandex Identity and Access Management, который позволяет управлять разрешениями на выполнение определенных операций с ресурсами Yandex Cloud. Политики дополняют систему ролей и позволяют сделать управление доступом более гибким.

Взаимосвязь политик авторизации и ролейВзаимосвязь политик авторизации и ролей

Политики авторизации работают по принципу явного запрета (в отличие от ролей, которые работают по принципу явных разрешений). При этом политики и роли взаимосвязаны следующим образом:

  • Политики авторизации имеют приоритет над ролями. Если политика авторизации запрещает операцию, то эта операция будет заблокирована, даже если у пользователя есть роль, разрешающая эту операцию.

    Проверка прав доступа выполняется в следующей последовательности:

    1. Система проверяет наличие явного запрета на выполнение операции в политиках авторизации. Если запрет найден, то операция блокируется, а дальнейшие проверки не выполняются.
    2. Если запретов нет, то проверяется наличие роли, необходимой для выполнения операции. При наличии такой роли операция выполняется, в противном случае — отклоняется.
  • Политики авторизации не заменяют роли, а дополняют их. Независимо от заданных политик авторизации, для выполнения операций требуются соответствующие роли.

  • Управлять политиками авторизации может пользователь, которому назначена одна из следующих ролей:

    • resource-manager.admin или admin на каталог или облако, чтобы управлять политиками авторизации соответственно на уровне каталога или облака;
    • organization-manager.admin или admin на организацию, чтобы управлять политиками авторизации на уровне организации.

Ресурсы, на которые назначается политикаРесурсы, на которые назначается политика

Политики авторизации, назначенные на верхних уровнях иерархии ресурсов Yandex Cloud, наследуются нижестоящими уровнями.

Политики авторизации можно назначить на следующие ресурсы:

  • организация — политика применяется к ресурсам во всех облаках и каталогах в пределах организации;
  • облако — политика применяется к ресурсам во всех каталогах в пределах облака;
  • каталог — политика применяется только к ресурсам в определенном каталоге.

На один ресурс можно назначить одновременно несколько политик.

Поддерживаемые политикиПоддерживаемые политики

В настоящее время сервис Identity and Access Management поддерживает следующие политики авторизации:

Идентификатор политики

Вводимые ограничения

iam.denyServiceAccountCreation

Запрещает создавать сервисные аккаунты.

iam.denyServiceAccountAccessKeysCreation

Запрещает создавать статические ключи доступа сервисных аккаунтов.

iam.denyServiceAccountApiKeysCreation

Запрещает создавать API-ключи сервисных аккаунтов.

iam.denyServiceAccountAuthorizedKeysCreation

Запрещает создавать авторизованные ключи сервисных аккаунтов.

iam.denyServiceAccountFederatedCredentialsCreation

Запрещает привязывать сервисные аккаунты к федерациям сервисных аккаунтов.

iam.denyServiceAccountCredentialsCreation

  • Запрещает создавать любые аутентификационные данные для сервисных аккаунтов (кроме IAM-токена).
  • Запрещает привязывать сервисные аккаунты к федерациям сервисных аккаунтов.

iam.denyServiceAccountImpersonation

Запрещает использовать имперсонацию.

organization.denyMemberInvitation

Запрещает отправлять новым пользователям с аккаунтом на Яндексе приглашения в организацию. Политика должна быть назначена на организацию.

organization.denyUserListing

Запрещает просматривать список пользователей организации. Политика должна быть назначена на организацию.

См. такжеСм. также

  • Получение списка поддерживаемых политик авторизации
  • Назначение политики авторизации
  • Просмотр назначенных политик авторизации
  • Отзыв политики авторизации

Была ли статья полезна?

Предыдущая
Обзор
Следующая
Роли
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»