Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Router
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Managed Service for YDB
    • SpeechKit
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • Container Registry
    • Managed Service for Prometheus®
    • Message Queue
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Cloud Apps
    • Yandex AI Studio
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Yandex Cloud Video
    • Stackland
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • DataSphere
    • Vision OCR
    • Translate
    • Cloud Registry
    • SmartCaptcha
    • Cloud Desktop
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Managed Service for GitLab
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Serverless Integrations
    • IoT Core
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Yandex Security Deck
RU
    • Все инструкции
      • Обзор
      • Работа с рекомендациями
      • Диагностика доступов
  • Правила тарификации
  • Аудитные логи Audit Trails
  • История изменений

В этой статье:

  • Просмотреть список доступов субъекта
  • Отозвать доступ у субъекта
  1. Пошаговые инструкции
  2. Access Analyzer
  3. Диагностика доступов

Диагностика доступов в модуле Access Analyzer

Статья создана
Yandex Cloud
Улучшена
mmerihsesh
Обновлена 1 октября 2026 г.
Открыть в Markdown
  • Просмотреть список доступов субъекта
  • Отозвать доступ у субъекта

Примечание

Функциональность находится на стадии Preview.

Модуль Access Analyzer позволяет централизованно просматривать список доступов субъектов и групп к ресурсам организации и отзывать лишние доступы.

Просмотреть список доступов субъектаПросмотреть список доступов субъекта

Просматривать доступы в интерфейсе Security Deck могут члены организации, которым на эту организацию назначена роль organization-manager.viewer или выше.

Чтобы получить список доступов субъекта к ресурсам организации:

CLI

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.

Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Посмотрите описание команды CLI для получения списка доступов субъекта:

    yc iam access-analyzer list-subject-access-bindings --help
    
  2. Получите идентификатор пользователя, сервисного аккаунта или группы пользователей для просмотра списка доступов.

  3. С помощью команды yc iam access-analyzer list-subject-access-bindings получите список доступов субъекта:

    yc iam access-analyzer list-subject-access-bindings \
       --organization-id=<идентификатор_организации> \
       --subject-id=<идентификатор_субъекта>
    

    Где:

    • --organization-id — идентификатор организации.
    • --subject-id — идентификатор субъекта: пользователя, сервисного аккаунта, группы пользователей, системной группы или публичной группы.

    Результат:

    +---------+-------------------------+----------------------+----------+
    | ROLE ID |      RESOURCE TYPE      |     RESOURCE ID      | GROUP ID |
    +---------+-------------------------+----------------------+----------+
    | admin   | resource-manager.cloud  | b1g2c5615qja******** |          |
    | admin   | resource-manager.folder | b1gq979gqitb******** |          |
    +---------+-------------------------+----------------------+----------+
    

    Список доступов будет представлен в виде таблицы. Для каждого доступа в списке указывается роль, назначенная субъекту на этот ресурс, тип ресурса и его идентификатор. Если эта роль не была назначена субъекту напрямую, а была унаследована из группы, то отобразится идентификатор этой группы.

Отозвать доступ у субъектаОтозвать доступ у субъекта

Отозвать доступ может пользователь, обладающий одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.

Чтобы отозвать у субъекта доступ (роль) к ресурсу:

  1. Откройте список доступов нужного субъекта и выберите доступ, который требуется отозвать.

    При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа (Назначенные напрямую или Назначенные через группу).

  2. В зависимости от способа назначения доступа, отзовите его:

    Доступ назначен напрямую
    Доступ назначен через группу

    Если доступ назначен субъекту напрямую (поле Группа не заполнено):

    1. В строке с нужным доступом нажмите значок и выберите Отозвать доступ.
    2. В открывшемся окне проверьте правильность информации ресурсе, к которому отзывается доступ, и выберите роли, которые вы хотите отозвать.
    3. Нажмите кнопку Отозвать все (или Отозвать выбранные, если вы выбрали не все роли).

    Если доступ назначен субъекту через группу (в поле Группа указано имя группы и ее идентификатор), то такой доступ у этого субъекта отозвать нельзя. Вместо этого вы можете либо исключить субъекта из этой группы пользователей, либо отозвать доступ у всей группы.

    • Чтобы исключить субъекта из группы пользователей:

      1. В строке с нужным доступом нажмите значок и выберите Исключить из группы.
      2. В открывшемся окне ознакомьтесь со списком доступов, которые субъект потеряет при исключении его из группы, и нажмите кнопку Исключить.

      Исключить субъекта из системной группы или публичной группы нельзя: чтобы отозвать доступ, выданный через одну из таких групп, необходимо отозвать этот доступ у всей группы.

    • Чтобы отозвать доступ у всей группы, откройте список доступов этой группы и воспользуйтесь инструкцией для отзыва доступа, назначенного напрямую.

Полезные ссылкиПолезные ссылки

  • Модуль Access Analyzer
  • Работа с рекомендациями в модуле Access Analyzer

Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.

Была ли статья полезна?

Предыдущая
Работа с рекомендациями
Следующая
Обзор
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»