Диагностика доступов в модуле Access Analyzer
Примечание
Функциональность находится на стадии Preview.
Модуль Access Analyzer позволяет централизованно просматривать список доступов субъектов и групп к ресурсам организации и отзывать лишние доступы.
Просмотреть список доступов субъекта
Просматривать доступы в интерфейсе Security Deckorganization-manager.viewer или выше.
Чтобы получить список доступов субъекта к ресурсам организации:
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите описание команды CLI для получения списка доступов субъекта:
yc iam access-analyzer list-subject-access-bindings --help -
Получите идентификатор пользователя, сервисного аккаунта или группы пользователей для просмотра списка доступов.
-
С помощью команды
yc iam access-analyzer list-subject-access-bindingsполучите список доступов субъекта:yc iam access-analyzer list-subject-access-bindings \ --organization-id=<идентификатор_организации> \ --subject-id=<идентификатор_субъекта>Где:
--organization-id— идентификатор организации.--subject-id— идентификатор субъекта: пользователя, сервисного аккаунта, группы пользователей, системной группы или публичной группы.
Результат:
+---------+-------------------------+----------------------+----------+ | ROLE ID | RESOURCE TYPE | RESOURCE ID | GROUP ID | +---------+-------------------------+----------------------+----------+ | admin | resource-manager.cloud | b1g2c5615qja******** | | | admin | resource-manager.folder | b1gq979gqitb******** | | +---------+-------------------------+----------------------+----------+Список доступов будет представлен в виде таблицы. Для каждого доступа в списке указывается роль, назначенная субъекту на этот ресурс, тип ресурса и его идентификатор. Если эта роль не была назначена субъекту напрямую, а была унаследована из группы, то отобразится идентификатор этой группы.
Отозвать доступ у субъекта
Отозвать доступ может пользователь, обладающий одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.
Чтобы отозвать у субъекта доступ (роль) к ресурсу:
-
Откройте список доступов нужного субъекта и выберите доступ, который требуется отозвать.
При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа (
Назначенные напрямуюилиНазначенные через группу). -
В зависимости от способа назначения доступа, отзовите его:
Доступ назначен напрямуюДоступ назначен через группуЕсли доступ назначен субъекту напрямую (поле Группа не заполнено):
- В строке с нужным доступом нажмите значок
и выберите Отозвать доступ. - В открывшемся окне проверьте правильность информации ресурсе, к которому отзывается доступ, и выберите роли, которые вы хотите отозвать.
- Нажмите кнопку Отозвать все (или Отозвать выбранные, если вы выбрали не все роли).
Если доступ назначен субъекту через группу (в поле Группа указано имя группы и ее идентификатор), то такой доступ у этого субъекта отозвать нельзя. Вместо этого вы можете либо исключить субъекта из этой группы пользователей, либо отозвать доступ у всей группы.
-
Чтобы исключить субъекта из группы пользователей:
- В строке с нужным доступом нажмите значок
и выберите Исключить из группы. - В открывшемся окне ознакомьтесь со списком доступов, которые субъект потеряет при исключении его из группы, и нажмите кнопку Исключить.
Исключить субъекта из системной группы или публичной группы нельзя: чтобы отозвать доступ, выданный через одну из таких групп, необходимо отозвать этот доступ у всей группы.
- В строке с нужным доступом нажмите значок
-
Чтобы отозвать доступ у всей группы, откройте список доступов этой группы и воспользуйтесь инструкцией для отзыва доступа, назначенного напрямую.
- В строке с нужным доступом нажмите значок
Полезные ссылки
Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.