Просмотреть список доступов субъекта
Примечание
Функциональность находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку
Модуль диагностики доступов (Cloud Infrastructure Entitlement Management) позволяет централизованно просматривать полный список прав доступа индивидуальных субъектов и групп к ресурсам организации.
Просматривать доступы в интерфейсе Security Deckorganization-manager.viewer или выше.
Чтобы получить список доступов субъекта к ресурсам организации:
-
Войдите в аккаунт
пользователя организации с рольюorganization-manager.viewerили выше на эту организацию. -
Перейдите в сервис Yandex Security Deck
. -
На панели слева выберите
Диагностика доступа. -
Нажмите кнопку
Выбрать субъект и в открывшемся окне:-
Выберите нужного пользователя, сервисный аккаунт, группу пользователей, системную группу или публичную группу.
При необходимости воспользуйтесь поиском.
-
Нажмите Выбрать.
-
Откроется список доступов, назначенных выбранному субъекту. Для каждого доступа в списке указываются имя/идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс роль, а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.
Если у выбранного субъекта много доступов, отобразится только часть из них. Чтобы отобразить остальные доступы, нажмите кнопку Загрузить ещё внизу страницы.
При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа: Назначенные напрямую или Назначенные через группу.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
-
Посмотрите описание команды CLI для получения списка доступов субъекта:
yc iam access-analyzer list-subject-access-bindings --help -
Получите идентификатор пользователя, сервисного аккаунта или группы пользователей для просмотра списка доступов.
-
С помощью команды
yc iam access-analyzer list-subject-access-bindingsполучите список доступов субъекта:yc iam access-analyzer list-subject-access-bindings \ --organization-id=<идентификатор_организации> \ --subject-id=<идентификатор_субъекта>Где:
--organization-id— идентификатор организации.--subject-id— идентификатор субъекта: пользователя, сервисного аккаунта, группы пользователей, системной группы или публичной группы.
Результат:
+---------+-------------------------+----------------------+----------+ | ROLE ID | RESOURCE TYPE | RESOURCE ID | GROUP ID | +---------+-------------------------+----------------------+----------+ | admin | resource-manager.cloud | b1g2c5615qja******** | | | admin | resource-manager.folder | b1gq979gqitb******** | | +---------+-------------------------+----------------------+----------+Список доступов будет представлен в виде таблицы. Для каждого доступа в списке указывается роль, назначенная субъекту на этот ресурс, тип ресурса и его идентификатор. Если эта роль не была назначена субъекту напрямую, а была унаследована из группы, то отобразится идентификатор этой группы.