Вопросы и ответы про Identity and Access Management
Общие вопросы
Для чего нужен сервис Yandex Identity and Access Management?
Сервис IAM контролирует доступ к ресурсам и предоставляет функциональность для настройки прав доступа. Вы определяете, кто и какие права имеет на ресурс, а IAM предоставляет доступ в соответствии с назначенными правами.
IAM позволяет вам:
- управлять правами доступа на ресурсы, назначая и отзывая роли;
- создавать сервисные аккаунты — специальные учетные записи для управления ресурсами Yandex Cloud через API;
- получать IAM-токен, необходимый для аутентификации через API.
Другие сервисы Yandex Cloud используют API сервиса IAM, чтобы предоставить вам больше возможностей для управления доступом к ресурсам этих сервисов. Например, Yandex Compute Cloud предоставляет дополнительную роль compute.images.user для контроля доступа к образам дисков.
Как начать работу с IAM?
Для начала работы с IAM необходимо зарегистрироваться в Yandex Cloud. После регистрации вы сможете использовать функции IAM.
Сколько стоит использование сервиса IAM?
Использование сервиса IAM не тарифицируется.
Я могу получить логи моей работы в сервисах?
Да, вы можете запросить информацию о работе с вашими ресурсами из логов сервисов Yandex Cloud. Для этого обратитесь в техническую поддержку
Вход в систему и доступ к ресурсам
Как войти в консоль управления?
Перейдите на страницу консоли управления
Если вы еще не вошли в ваш аккаунт на Яндексе или в Яндекс 360, нажмите Войти. Если у вас еще нет аккаунта, нажмите Зарегистрироваться. Подробнее читайте в Справке Яндекс ID
Что делать, если возникает ошибка User has to accept the End User License Agreement при получении IAM-токена?
При получении IAM-токена через Yandex Cloud CLI, Terraform или прямой запрос к API может возникнуть одна из ошибок:
User has to accept the End User License Agreement to get an IAM tokenUser has to accept the End User License Agreement and Privacy Policy to get an IAM token
Ошибка означает, что пользователь, от имени которого запрашивается IAM-токен, еще не принял необходимые соглашения.
Для решения войдите в аккаунт пользователя и примите лицензионное соглашение и политику конфиденциальности на странице принятия соглашений
Если вместо страницы принятия соглашений открывается каталог в консоли управления, выйдите из аккаунта и войдите снова. Также можно открыть ссылку в режиме инкогнито или в другом браузере.
Если соглашения уже приняты, проверьте, что токен в профиле CLI, настройках провайдера Terraform или запросе к API принадлежит тому же пользователю. Для OAuth-токена определить владельца можно с помощью запроса информации о пользователеlogin в ответе содержит логин аккаунта в Яндексе.
Для работы в CLI от имени федеративного или локального пользователя, настройте аутентификацию соответствующим образом:
- Аутентификация в Yandex Cloud CLI от имени федеративного пользователя
- Аутентификация в Yandex Cloud CLI от имени локального пользователя
Как проверяются права доступа?
Перед тем, как выполнить операцию с ресурсом, например создать виртуальную машину, IAM проверяет, есть ли все необходимые разрешения у пользователя. Если какого-то из разрешений нет, операция не будет выполнена и Yandex Cloud сообщит об ошибке. Подробнее читайте в разделе Как устроено управление доступом в Yandex Cloud.
Что такое ресурс?
Ресурс — это сущность Yandex Cloud, с которой вы можете выполнять операции: создавать, изменять, просматривать или удалять. Примеры ресурсов: виртуальные машины, диски, сервисные аккаунты, облака и каталоги. Подробнее читайте в разделе Иерархия ресурсов Yandex Cloud документации сервиса Resource Manager.