Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Router
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Managed Service for YDB
    • SpeechKit
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • Container Registry
    • Managed Service for Prometheus®
    • Message Queue
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Cloud Apps
    • Yandex AI Studio
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Yandex Cloud Video
    • Stackland
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • DataSphere
    • Vision OCR
    • Translate
    • Cloud Registry
    • SmartCaptcha
    • Cloud Desktop
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Managed Service for GitLab
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Serverless Integrations
    • IoT Core
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Yandex Identity and Access Management
KZ
    • Обзор
      • Обзор
      • Сервисные аккаунты
    • Доступ сервисов к ресурсам пользователя
    • Федерации удостоверений
    • Федерации сервисных аккаунтов
    • Квоты и лимиты
  • Безопасное использование Yandex Cloud
  • Управление доступом
  • Правила тарификации
  • Справочник ролей
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений
  • Обучающие курсы

В этой статье:

  • Зачем нужны сервисные аккаунты
  • Чем отличается сервисный аккаунт от других аккаунтов
  • Блокировка сервисного аккаунта
  • Ключи сервисного аккаунта
  • Примеры использования
  1. Концепции
  2. Аккаунты в Yandex Cloud
  3. Сервисные аккаунты

Сервисные аккаунты

Статья создана
Yandex Cloud
Обновлена 6 августа 2026 г.
Открыть в Markdown
  • Зачем нужны сервисные аккаунты
  • Чем отличается сервисный аккаунт от других аккаунтов
  • Блокировка сервисного аккаунта
  • Ключи сервисного аккаунта
  • Примеры использования

Примечание

Создание сервисных аккаунтов и их ключей может быть запрещено политиками авторизации на уровне каталога, облака или организации.

Сервисный аккаунт — аккаунт, от имени которого программы могут управлять ресурсами в Yandex Cloud.

Зачем нужны сервисные аккаунтыЗачем нужны сервисные аккаунты

Использование сервисных аккаунтов позволяет гибко настраивать права доступа к ресурсам для написанных вами программ.

Например, вы написали приложение, которое отслеживает статусы виртуальных машин. Для этого ей достаточно иметь права на просмотр (роль viewer), но программа работает от вашего имени, а у вас есть права на удаление виртуальных машин.

Чтобы защититься от случайного удаления виртуальной машины вашей программой, создайте сервисный аккаунт и дайте ему доступ только на просмотр.

Имя сервисного аккаунта должно быть уникальным в рамках облака.

В консоли управления на странице с информацией о сервисном аккаунте отображаются дата и время его последней аутентификации. Эта информация позволяет отслеживать случаи несанкционированного использования сервисных аккаунтов.

Чем отличается сервисный аккаунт от других аккаунтовЧем отличается сервисный аккаунт от других аккаунтов

  • Сейчас сервисные аккаунты нельзя использовать для входа в консоль управления. Подразумевается, что операции от имени сервисного аккаунта будут выполнять программы, а не люди.

  • Сервисный аккаунт — это ресурс. Вы можете назначать и отзывать роли на сервисный аккаунт у других пользователей. Например, чтобы разрешить использовать этот сервисный аккаунт для работы с Yandex Cloud. Чтобы назначить роль на сервисный аккаунт, нужна роль iam.serviceAccounts.admin.

  • Для сервисного аккаунта можно создать ключи, используемые для аутентификации в Yandex Cloud через API, CLI и другие инструменты. Эти ключи будут удалены при удалении сервисного аккаунта.

  • Сервисный аккаунт можно привязывать к виртуальным машинам и функциям, в которых запускается ваша программа.

    Это упрощает масштабирование приложений, работающих с Yandex Cloud:

    • Вам не надо изменять код программы, чтобы она заработала на новой виртуальной машине или функции. IAM-токен для аутентификации в API Yandex Cloud уже доступен изнутри виртуальной машины.
    • Чтобы разрешить и запретить всем запущенным экземплярам программы выполнять какие-либо операции в Yandex Cloud, вы назначаете или отзываете роли у одного сервисного аккаунта.

Блокировка сервисного аккаунтаБлокировка сервисного аккаунта

Если нужно временно остановить работу сервисного аккаунта без удаления, заблокируйте его. Это может быть полезно при техническом обслуживании или инциденте безопасности.

Также при создании или изменении сервисного аккаунта можно задать срок его жизни с помощью параметра --expires-at. По истечении этого срока система автоматически заблокирует аккаунт.

Заблокированный сервисный аккаунт нельзя использовать для работы с Yandex Cloud. Роли, выданные аккаунту, сохраняются и снова начинают действовать после разблокировки.

Ключи сервисного аккаунтаКлючи сервисного аккаунта

Для аутентификации сервисного аккаунта в API Yandex Cloud используются:

  • авторизованные ключи — используются при получении IAM-токена;
  • API-ключи — используются в некоторых сервисах для упрощенной аутентификации вместо IAM-токена;
  • статические ключи доступа — используются в сервисах с AWS-совместимым API.

Созданные ключи принадлежат сервисному аккаунту и разрешения на управление ключами наследуются от сервисного аккаунта. Например, если у вас есть роль viewer на сервисный аккаунт, то вы сможете посмотреть список ключей, принадлежащих этому аккаунту, но не сможете их удалить или создать новые ключи.

Чтобы обеспечивать безопасность и контроль над доступом к ресурсам, отслеживать случаи несанкционированного использования ключей, а также удалять неиспользуемые ключи без риска нарушить работу сервисов Yandex Cloud, вы можете отслеживать даты последнего использования ключей доступа сервисных аккаунтов. Информация доступна на странице сервисного аккаунта в консоли управления, а также в поле last_used_at при вызове методов управления ключами доступа через API.

Примеры использованияПримеры использования

  • Начало работы с Terraform
  • Поиск событий Yandex Cloud в Yandex Query
  • Резервное копирование кластера Managed Service for Kubernetes в Object Storage
  • Получение значения секрета Yandex Lockbox на стороне GitHub
  • Получение значения секрета Yandex Lockbox на стороне GitLab
  • Получение значения секрета Yandex Lockbox на стороне пользовательской инсталляции Kubernetes

Полезные ссылкиПолезные ссылки

  • Как начать работать с сервисными аккаунтами
  • Получение списка сервисных аккаунтов каталога
  • Блокировка и разблокировка сервисного аккаунта
  • Аутентификация от имени сервисного аккаунта

Была ли статья полезна?

Предыдущая
Обзор
Следующая
Обзор
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»