Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Router
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Managed Service for YDB
    • SpeechKit
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • Container Registry
    • Managed Service for Prometheus®
    • Message Queue
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Cloud Apps
    • Yandex AI Studio
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Yandex Cloud Video
    • Stackland
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • DataSphere
    • Vision OCR
    • Translate
    • Cloud Registry
    • SmartCaptcha
    • Cloud Desktop
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Managed Service for GitLab
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Serverless Integrations
    • IoT Core
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Yandex Cloud Stackland
  • Что нового
  • Установка
    • Все руководства
    • Установить Stackland на Yandex BareMetal
    • Установка Stackland на Yandex BareMetal через PXE
    • Установка Stackland на виртуальные машины в Yandex Cloud
    • Настройка внешнего доступа к поду в кластере
    • Проверка подписи собственных образов
    • Все инструкции
        • Создать каталог
        • Изменить каталог
        • Назначить права на каталог
        • Отозвать права на каталог
        • Удалить каталог
    • Проекты
    • Ресурсная модель
    • Масштабирование кластера
    • Лицензирование
  • Управление доступом
  • Правила тарификации
  • Диагностика и устранение неполадок

В этой статье:

  • Через CLI
  • Через консоль управления
  • Изменить назначение прав
  • Через CLI
  • Через консоль управления
  1. Пошаговые инструкции
  2. Базы данных и аналитика
  3. Iceberg REST Catalog
  4. Назначить права на каталог

Назначить права на каталог

Статья создана
Yandex Cloud
Обновлена 23 сентября 2026 г.
Открыть в Markdown
  • Через CLI
  • Через консоль управления
  • Изменить назначение прав
    • Через CLI
    • Через консоль управления

Чтобы предоставить доступ к Iceberg REST Catalog, назначьте роль существующему пользователю, группе или сервисному аккаунту. Отдельную учетную запись каталога создавать не требуется.

Если пользователь или группа еще не созданы, воспользуйтесь инструкцией Создать пользователя или Создать группу. Сервисный аккаунт Kubernetes можно создать командой kubectl create serviceaccount <имя_сервисного_аккаунта> -n <пространство_имен>.

Через CLIЧерез CLI

  1. Создайте файл stacklandrestcatalogaccessbinding.yaml с конфигурацией ресурса StacklandRestCatalogAccessBinding. Выберите один вариант манифеста в зависимости от нужной области доступа:

    Каталог
    Пространство имен
    Таблица
    Представление
    apiVersion: stacklandrestcatalog.stackland.yandex.cloud/v1alpha1
    kind: StacklandRestCatalogAccessBinding
    metadata:
      name: analytics-reader
    spec:
      catalogRef: analytics
      subject:
        kind: User
        name: analytics-user
      catalog:
        role: reader
    
    apiVersion: stacklandrestcatalog.stackland.yandex.cloud/v1alpha1
    kind: StacklandRestCatalogAccessBinding
    metadata:
      name: analytics-reader
    spec:
      catalogRef: analytics
      subject:
        kind: User
        name: analytics-user
      namespace:
        namespacePath: [sales, reports]
        role: reader
    
    apiVersion: stacklandrestcatalog.stackland.yandex.cloud/v1alpha1
    kind: StacklandRestCatalogAccessBinding
    metadata:
      name: analytics-reader
    spec:
      catalogRef: analytics
      subject:
        kind: User
        name: analytics-user
      table:
        namespacePath: [sales, reports]
        name: orders
        role: reader
    
    apiVersion: stacklandrestcatalog.stackland.yandex.cloud/v1alpha1
    kind: StacklandRestCatalogAccessBinding
    metadata:
      name: analytics-reader
    spec:
      catalogRef: analytics
      subject:
        kind: User
        name: analytics-user
      view:
        namespacePath: [sales, reports]
        name: recent_orders
        role: reader
    

    Во всех примерах пользователю analytics-user назначается роль reader на выбранный объект каталога analytics. Замените имя пользователя и данные объекта на нужные. Пространство имен Iceberg в примерах состоит из двух сегментов: sales и reports.

    Параметры:

    • spec.catalogRef — имя ресурса StacklandRestCatalog в том же пространстве имен, где создается назначение прав.
    • spec.subject.kind — тип получателя роли: User, Group или ServiceAccount.
    • spec.subject.name — имя пользователя, группы или сервисного аккаунта. Для User вместо имени можно указать идентификатор в spec.subject.id.
    • spec.subject.namespace — пространство имен сервисного аккаунта. Обязательно при kind: ServiceAccount.
    • role в блоке spec.catalog, spec.namespace, spec.table или spec.view — роль на выбранный объект: auditor, viewer, reader, writer, editor или admin.

    Для назначения роли на отдельное пространство имен Iceberg, таблицу или представление вместо spec.catalog задайте соответствующую область действия. В одном ресурсе можно указать только одну область и одну роль.

  2. Примените манифест:

    kubectl apply -f stacklandrestcatalogaccessbinding.yaml -n <пространство_имен>
    
  3. Проверьте состояние назначения прав:

    kubectl get stacklandrestcatalogaccessbinding analytics-reader -n <пространство_имен>
    

    Дождитесь состояния ready в столбце Phase. Если нужное пространство имен Iceberg, таблица или представление еще не созданы, назначение остается в состоянии pendingResources. Если не удается определить получателя роли, назначение остается в состоянии pending.

Чтобы назначить еще одну роль или предоставить доступ другому получателю, создайте отдельный ресурс StacklandRestCatalogAccessBinding.

Через консоль управленияЧерез консоль управления

Через консоль управления можно назначить роль пользователю или группе. Для сервисного аккаунта используйте CLI.

  1. Откройте проект и выберите пространство имен каталога.

  2. В левом меню выберите REST Catalog → Каталоги.

  3. Откройте каталог и перейдите на вкладку Доступ.

  4. Нажмите Выдать доступ.

  5. Заполните поля:

    • Имя — имя назначения прав, уникальное в пространстве имен.
    • Субъект — пользователь или группа, которым нужно предоставить доступ.
    • Цель — Каталог, Пространство имен, Таблица или Представление.
    • Пространство имен каталога — путь к пространству имен Iceberg. Обязателен для всех целей, кроме каталога. Введите непустые сегменты через /, например sales/reports. Точки внутри сегментов не допускаются.
    • Имя таблицы или Имя представления — имя объекта для соответствующей цели.
    • Уровень доступа — роль auditor, viewer, reader, writer, editor или admin.
  6. Нажмите Выдать доступ. Новое назначение появится на вкладке Доступ.

Одно назначение предоставляет одну роль на один объект. Для другой роли или другого объекта создайте отдельное назначение.

Изменить назначение правИзменить назначение прав

В существующем назначении можно изменить роль или область доступа. Чтобы выбрать другой каталог, пользователя или группу, отзовите назначение и создайте новое.

Через CLIЧерез CLI

  1. Откройте ресурс для редактирования:

    kubectl edit stacklandrestcatalogaccessbinding <имя_назначения> -n <пространство_имен>
    
  2. Измените роль или блок области доступа. В spec должен остаться ровно один блок: catalog, namespace, table или view.

  3. Сохраните изменения и дождитесь состояния ready.

Через консоль управленияЧерез консоль управления

  1. На вкладке Доступ каталога откройте нужное назначение и нажмите Редактировать.
  2. Измените Цель, путь к пространству имен Iceberg, имя объекта или Уровень доступа. Поля Имя и Субъект доступны только для чтения.
  3. Нажмите Сохранить и дождитесь применения изменений.

Была ли статья полезна?

Предыдущая
Изменить каталог
Следующая
Отозвать права на каталог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»