Аутентификация в Yandex Cloud CLI от имени локального пользователя
Вы можете использовать аккаунт локального пользователя для работы с Yandex Cloud, если в вашей организации настроен пул пользователей. В этом случае для аутентификации не требуется личный аккаунт на Яндексе.
Важно
Аутентификация в CLI аккаунтом Яндекса, федеративным аккаунтом и аккаунтом локального пользователя осуществляется с помощью браузера и графического интерфейса.
Предпочтительным способом работы с CLI на сервере без графического интерфейса является использование сервисного аккаунта.
Если по какой-то причине вы не можете использовать сервисный аккаунт, выполните аутентификацию через SSH-туннель или с помощью форвардинга X11.
Совет
Если доступ к Yandex Cloud в вашей организации осуществляется через прокси-сервер, перед выполнением команды yc init настройте подключение CLI к прокси-серверу.
Если у вас еще нет интерфейса командной строки Yandex Cloud, установите его.
Чтобы аутентифицироваться с помощью аккаунта локального пользователя:
-
Запустите интерактивное создание профиля:
Пул пользователейЭлектронная почта-
Узнайте идентификатор пула пользователей у вашего администратора.
-
Запустите интерактивное создание профиля:
yc init --userpool-id=<идентификатор_пула_пользователей>
-
Получите адрес электронной почты:
- Перейдите в портал Мой аккаунт
. - На панели слева выберите
Профиль. - В блоке Контакты скопируйте адрес электронной почты.
- Перейдите в портал Мой аккаунт
-
Запустите интерактивное создание профиля:
yc init --username=<электронная_почта>
-
-
Выберите профиль, для которого вы хотите настроить аутентификацию, или создайте новый.
Welcome! This command will take you through the configuration process. Pick desired action: [1] Re-initialize this profile 'default' with new settings [2] Create a new profile -
CLI выведет сообщение о продолжении аутентификации в браузере. Для продолжения нажмите клавишу Enter.
You are going to be authenticated via userpool-id 'ek0auknfc0mh********'. Your userpool authentication web site will be opened. After your successful authentication, you will be redirected to cloud console. Press 'enter' to continue...После успешной аутентификации в профиле сохранится IAM-токен. При каждой операции аутентификация будет происходить с помощью этого IAM-токена, пока не истечет время его жизни (не более 12 часов). После этого CLI снова выведет сообщение о необходимости пройти аутентификацию в браузере.
Чтобы продлить срок, в течение которого не нужно аутентифицироваться в браузере, используйте refresh-токены, позволяющие перевыпускать IAM-токены без перехода в браузер. Для этого разрешите использовать refresh-токены на уровне организации и инициализируйте DPoP-защиту в CLI.
-
Вернитесь в интерфейс командной строки, чтобы завершить создание профиля.
-
Выберите одно из предложенных облаков, в которых у вас есть права доступа:
Please select cloud to use: [1] cloud1 (id = aoe2bmdcvata********) [2] cloud2 (id = dcvatao4faoe********) Please enter your numeric choice: 2Если вам доступно только одно облако, оно будет выбрано автоматически.
-
Выберите каталог по умолчанию:
Please choose a folder to use: [1] folder1 (id = cvatao4faoe2********) [2] folder2 (id = tao4faoe2cva********) [3] Create a new folder Please enter your numeric choice: 1 -
Чтобы выбрать зону доступности по умолчанию для сервиса Compute Cloud, введите
Y. Чтобы пропустить настройку, введитеn.Do you want to configure a default Yandex Compute Cloud availability zone? [Y/n] YЕсли вы ввели
Y, выберите зону доступности:Which zone do you want to use as a profile default? [1] ru-central1-a [2] ru-central1-b [3] ru-central1-d [4] Do not set default zone Please enter your numeric choice: 2 -
Проверьте настройки вашего профиля CLI:
yc config listРезультат:
Пул пользователейЭлектронная почтаuserpool-id: ek0auknfc0mh******** subject-id: ek00cd1m8hdd8******** cloud-id: b1g159pa15cd******** folder-id: b1g8o9jbt58******** compute-default-zone: ru-central1-bsubject-id: b1g159pa15cd******** username: <электронная_почта> folder-id: b1g8o9jbt58******** compute-default-zone: ru-central1-b