Создать политику аутентификации
Примечание
Функциональность находится на стадии Preview.
Политики аутентификации — это инструмент Yandex Identity Hub, позволяющий гибко настраивать доступ пользователей и групп пользователей к приложениям Yandex Identity Hub, запрещая или разрешая аутентификацию в зависимости от условий, заданных в области применения политики.
Пользователей Yandex Identity Hub можно объединять в группы, что упрощает управление доступом в Yandex Cloud. Подробнее читайте в разделе Группы пользователей.
SAML- и OIDC-приложения Yandex Identity Hub позволяют пользователям Yandex Cloud аутентифицироваться в сервисах сторонних поставщиков услуг. Подробнее читайте в разделе Приложения в Yandex Identity Hub.
В Yandex Cloud используются аккаунты пользователей на Яндексе, а также федеративные и локальные пользовательские аккаунты. Подробнее читайте в разделе Аккаунты в Yandex Cloud.
Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.
Управлять политиками аутентификации может пользователь, которому назначена роль organization-manager.admin или выше.
Роль organization-manager.admin позволяет управлять настройками организации, федерациями удостоверений, пулами пользователей, SAML-приложениями, OIDC-приложениями, пользователями и их группами, а также правами доступа пользователей к организации и ресурсам в ней. Подробнее читайте в разделе Управление доступом в Yandex Identity Hub.
Чтобы создать политику аутентификации:
-
Войдите в сервис Yandex Identity Hub
. -
На панели слева выберите
Настройки безопасности и перейдите на вкладку Политики аутентификации. -
Нажмите кнопку Создать политику.
-
В поле Имя задайте имя политики.
-
(Опционально) В поле Описание задайте произвольное описание политики.
-
(Опционально) В поле Метки задайте метки для политики.
-
Убедитесь, что опция Политика активна включена.
-
Настройте Условия политики:
Примечание
Условия, заданные в политике, при проверке возможности аутентификации пользователя применяются с логикой
И.-
В блоке Пользователи и группы укажите пользователей или группы, в отношении которых будет применяться политика:
-
В поле Включать выберите:
-
Всех пользователей— чтобы создаваемая политика аутентификации применялась ко всем пользователям организации. -
Выбранных— чтобы политика применялась к выбранным пользователям и/или группам пользователей.Нажмите кнопку Добавить, чтобы выбрать определенных пользователей или группы пользователей, к которым будет применяться политика. При необходимости воспользуйтесь строкой поиска.
-
-
(Опционально) В поле Исключать нажмите кнопку Добавить, чтобы указать определенных пользователей или группы пользователей, к которым не будет применяться политика.
Примечание
Одинаковые пользователи или группы не могут быть заданы одновременно в списках включения и исключения.
-
-
В блоке Приложения укажите приложения, аутентификацией в которых будет управлять создаваемая политика:
-
В поле Включать выберите:
-
Все приложения— чтобы создаваемая политика применялась к аутентификации пользователей во всех приложениях организации. -
Выбранных— чтобы политика применялась к аутентификации только в выбранных приложениях.В появившемся поле выберите нужные приложения. При необходимости воспользуйтесь строкой поиска по имени или идентификатору приложения.
-
-
(Опционально) В поле Исключать выберите приложения, к аутентификации в которых не будет применяться политика.
Примечание
Одинаковые приложения не могут быть заданы одновременно в списках включения и исключения.
-
-
В блоке Сети и IP-адреса задайте IP-адреса, с которых создаваемая политика будет разрешать или запрещать аутентификацию пользователей:
-
В поле Включать выберите:
-
Любые сети— чтобы создаваемая политика применялась к событиям аутентификации пользователей с любых IP-адресов. -
Выбранных— чтобы создаваемая политика применялась к событиям аутентификации с IP-адресов, относящихся к заданным диапазонам.В появившемся поле введите один или несколько диапазонов IPv4- или IPv6-адресов в нотации CIDR
.
-
-
(Опционально) В поле Исключать задайте диапазоны IP-адресов, к событиям аутентификации с которых не будет применяться политика.
Примечание
Одинаковые диапазоны IP-адресов не могут быть заданы одновременно в списках включения и исключения.
-
-
В блоке Результат в поле Доступ выберите итоговое действие политики: Запретить или Разрешить аутентификацию пользователей.
Если вы выбрали Разрешить, задайте Требования при входе:
-
Требовать усиленную проверку (Step-up)— чтобы запросить повторную проверку MFA. Настройте для нее:-
Тип фактора:
Любые методы(WebAuthn, TOTP, SMS) илиУстойчивые к фишингу(только WebAuthn). Подробнее о типах факторов MFA в разделе Факторы MFA. -
Срок действия, в течение которого не потребуется повторная усиленная проверка.
-
-
Не запрашивать MFA— чтобы полностью отключить требование MFA или запрашивать его только при первом входе. Для этого соответственно отключите или включите опцию Запросить однократно при первом входе.
-
- Нажмите кнопку Создать политику.
-
Полезные ссылки
- Приложения в Yandex Identity Hub
- Политики аутентификации в Yandex Identity Hub
- Активировать и деактивировать политику аутентификации
- Изменить политику аутентификации
- Удалить политику аутентификации
Требования к имени:
- длина — от 3 до 63 символов;
- может содержать строчные буквы латинского алфавита, цифры и дефисы;
- первый символ — буква, последний — не дефис.
Метки — это пары ключ:значение, которые можно использовать для разделения ресурсов на логические группы. Подробнее читайте в разделе Метки ресурсов сервисов.
MFA (multi-factor authentication, многофакторная аутентификация) — метод контроля доступа, при котором после ввода пароля пользователь должен подтвердить личность еще одним фактором: например, одноразовым кодом или ключом по стандарту WebAuth.
Подробнее в разделе Многофакторная аутентификация в Yandex Identity Hub.