Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Router
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Managed Service for YDB
    • SpeechKit
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • Container Registry
    • Managed Service for Prometheus®
    • Message Queue
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Cloud Apps
    • Yandex AI Studio
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Yandex Cloud Video
    • Stackland
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • DataSphere
    • Vision OCR
    • Translate
    • Cloud Registry
    • SmartCaptcha
    • Cloud Desktop
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Managed Service for GitLab
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Serverless Integrations
    • IoT Core
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Yandex Security Deck
RU
    • Обзор
    • Окружения Security Deck
    • Алерты в Security Deck
    • Контроль данных (DSPM)
    • Контроль Kubernetes® (KSPM)
    • Access Analyzer
    • Контроль конфигурации (CSPM)
    • Пользовательские правила
    • Обнаружение угроз (TD)
    • Управление уязвимостями (VM)
    • Access Transparency
    • Портал соответствия требованиям
    • AI-ассистент
    • Квоты и лимиты
  • Правила тарификации
  • Аудитные логи Audit Trails
  • История изменений

В этой статье:

  • Рекомендации
  • Типы рекомендаций
  • Диагностика доступов
  1. Концепции
  2. Access Analyzer

Модуль Access Analyzer

Статья создана
Yandex Cloud
Обновлена 1 октября 2026 г.
Открыть в Markdown
  • Рекомендации
    • Типы рекомендаций
  • Диагностика доступов

В целях обеспечения безопасности данных и облачной инфраструктуры необходимо регулярно проводить аудит прав доступа, имеющихся у пользователей и сервисных аккаунтов.

Модуль Access Analyzer предназначен для анализа прав доступа субъектов к ресурсам организации, выявления неиспользуемых и избыточно выданных привилегий, а также проведения диагностики доступов с целью снижения рисков информационной безопасности.

РекомендацииРекомендации

Примечание

Функциональность рекомендаций находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку или к вашему аккаунт-менеджеру.

Модуль Access Analyzer автоматически анализирует роли, которые назначены пользователям и группам на каталоги, облака и организации, и для каждого случая выдает индивидуальные рекомендации по повышению уровня безопасности. Модуль не выдает рекомендации в отношении ролей, которые выданы субъектам на отдельные ресурсы сервисов Yandex Cloud, такие как виртуальные машины, сервисные аккаунты, кластеры управляемых баз данных и т.п.

Анализ ролей запускается при включении модуля Access Analyzer в настройках окружения и в дальнейшем выполняется регулярно и автоматически. Дата и время выполнения последнего анализа отображаются на странице со списком рекомендаций под строкой фильтра.

Если модуль Access Analyzer отключен в настройках окружения, функциональность рекомендаций недоступна.

При выполнении анализа и подготовке рекомендаций Access Analyzer использует системные логи авторизаций сервиса Yandex Identity and Access Management за последние 90 дней.

Просматривать рекомендации в интерфейсе Security Deck могут пользователи, которым назначена роль security-deck.viewer или выше на окружение.

Отзывать или изменять роли могут пользователи, обладающие одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner.

Типы рекомендацийТипы рекомендаций

Каждая рекомендация содержит предложение выполнить одно из следующих действий:

  • Заменить текущую роль на другую, более гранулярную роль или группу ролей.

    В зависимости от ситуации сервис может предложить на замену от одной до пяти ролей. При этом совокупный объем разрешений, которые предоставляют новые роли, всегда ниже, чем у текущей роли.

  • Отозвать роль у субъекта.

    Отзыв роли рекомендуется в случаях, когда разрешения, которые предоставляет текущая роль субъекта, не использовались для авторизации операций в Yandex Cloud в течение последних 90 дней.

Если какие-то рекомендации вам не подходят, вы можете скрыть их.

Подробнее о работе с рекомендациями читайте в разделе Работа с рекомендациями в модуле Access Analyzer.

Внимание

Рекомендации по отзыву или изменению состава ролей, которые выдает модуль Access Analyzer, являются общими и могут не учитывать специфику ваших продуктов и инфраструктуры.

Самостоятельно анализируйте любые рекомендации, которые выдает модуль. Принимая рекомендацию, вы принимаете на себя риск возможных последствий, которые могут возникнуть в результате внесения предлагаемых изменений.

Диагностика доступовДиагностика доступов

Примечание

Функциональность диагностики доступов Access Analyzer находится на стадии Preview.

Функциональность диагностики доступов позволяет просматривать доступы, назначенные индивидуальному субъекту (пользователю или сервисному аккаунту):

  • напрямую;
  • через группу пользователей;
  • через системную группу;
  • через публичную группу.

Для каждого доступа в выводимом списке указывается имя/идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс роль, а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.

Понять, назначен ли доступ на определенный ресурс индивидуальному субъекту напрямую или через группу, можно по значению поля Группа таблицы с доступами субъекта. Если поле не заполнено, значит роль выдана напрямую. В остальных случаях в поле указано имя группы и ее идентификатор.

Доступы группам назначаются только напрямую, поэтому для групп поле Группа таблицы с доступами всегда пустое.

Список выданных субъекту доступов можно фильтровать:

  • по идентификатору ресурса, к которому выдан доступ;
  • по идентификатору выданной роли;
  • по способу назначения: Назначенные напрямую или Назначенные через группу.

Просматривать доступы в интерфейсе Security Deck могут члены организации, которым на эту организацию назначена роль organization-manager.viewer или выше. При этом диагностику доступов можно использовать, даже если модуль Access Analyzer не включен в настройках окружения.

Функциональность диагностики доступов позволяет при необходимости отзывать у индивидуальных субъектов и групп лишние доступы, а также исключать индивидуальных субъектов из групп пользователей.

Отзывать доступы могут пользователи, обладающие одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.

Исключить субъекта можно только из группы, созданной администратором организации. Исключить субъекта из системной или публичной группы нельзя.

Полезные ссылкиПолезные ссылки

  • Работа с рекомендациями в модуле Access Analyzer
  • Диагностика доступов в модуле Access Analyzer

Каталог — это логическое пространство, в котором создаются и группируются ресурсы Yandex Cloud. Как и каталоги в файловой системе, каталоги в Yandex Cloud упрощают управление ресурсами. Подробнее читайте в разделе Каталог.

Облако — это изолированное логическое пространство, в котором создаются каталоги и другие ресурсы Yandex Cloud. Переносить ресурсы между облаками нельзя. Подробнее читайте в разделе Облако.

Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.

Гранулярность в управлении доступом к IT-системам характеризует возможность разделения широких прав доступа на отдельные, более узкие разрешения в соответствии с принципом минимальных привилегий.

Была ли статья полезна?

Предыдущая
Контроль Kubernetes® (KSPM)
Следующая
Контроль конфигурации (CSPM)
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»