Изменить права доступа к группе рабочих столов
В Cloud Desktop управление доступом реализовано с помощью разграничения ролей Yandex Identity and Access Management и списков управления доступом (ACL). Пример использования механизмов доступа.
- В консоли управления
выберите каталог, в котором расположена группа рабочих столов. - Перейдите
в сервис Cloud Desktop. - Выберите группу рабочих столов, к которой хотите изменить права доступа.
- На панели слева выберите
Права доступа. - Нажмите Назначить роли.
- В открывшемся окне Выдача доступа выдайте или отзовите необходимые разрешения.
- Нажмите кнопку Сохранить.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
Вы можете назначить несколько ролей с помощью команды set-access-bindings.
Внимание
Команда set-access-bindings полностью перезаписывает права доступа к группе рабочих столов. Все текущие роли на группу будут удалены.
-
Убедитесь, что на группу рабочих столов не назначены роли, которые вы не хотите потерять:
yc desktops group list-access-bindings <имя_или_идентификатор_группы_рабочих_столов> -
Посмотрите описание команды CLI для назначения ролей на группу рабочих столов:
yc desktops group set-access-bindings --help -
Назначьте роли:
yc desktops group set-access-bindings <имя_или_идентификатор_группы_рабочих_столов> \ --access-binding role=<роль>,<тип_субъекта>=<идентификатор_субъекта> \ --access-binding role=<роль>,<тип_субъекта>=<идентификатор_субъекта>Где
--access-binding— параметры для установки прав доступа:-
role— назначаемая роль. -
subject— обозначение субъекта, которому назначается роль.Обозначения субъектов
Для обозначения субъекта используется параметр
--subjectсо значением в формате<тип_субъекта>:<идентификатор>. Для некоторых типов субъектов в Yandex Cloud CLI вместо--subjectдоступны отдельные параметры, в которых достаточно указать имя или идентификатор субъекта без типа. Возможные обозначения субъектов и соответствующие параметры CLI:Тип субъекта
Обозначение субъекта
Параметр Yandex Cloud CLI
userAccountuserAccount:<идентификатор_пользователя>--user-account-idили--user-yandex-loginserviceAccountserviceAccount:<идентификатор_сервисного_аккаунта>--service-account-idили--service-account-namefederatedUserfederatedUser:<идентификатор_пользователя>--user-account-idgroupgroup:<идентификатор_группы>--group-memberssystemsystem:allAuthenticatedUsers(группа
All authenticated users)--all-authenticated-userssystem:allUsers(группа
All users)—
system:group:organization:<идентификатор_организации>:users(группа
All users in organization X)--organization-userssystem:group:federation:<идентификатор_федерации>:users(группа
All users in federation N)--federation-userssystem:group:userpool:<идентификатор_пула>:users(группа
All users in userpool P)—
Например, назначьте роли нескольким пользователям и сервисному аккаунту:
yc desktops group set-access-bindings my-desktop-group \ --access-binding role=editor,userAccount=gfei8n54hmfh******** \ --access-binding role=viewer,userAccount=helj89sfj80a******** \ --access-binding role=editor,serviceAccount=ajel6l0jcb9s********Чтобы назначить роль субъекту без перезаписи остальных ролей, используйте команду
yc desktops group add-access-bindings. Например, чтобы назначить роль сервисному аккаунту:yc desktops group add-access-bindings \ --name <имя_группы_рабочих_столов> \ --role <роль> \ --service-account-name <имя_сервисного_аккаунта> -
Воспользуйтесь методом REST API updateAccessBindings для ресурса DesktopGroup или вызовом gRPC API DesktopGroupService/UpdateAccessBindings. В теле запроса в свойстве subject укажите тип и идентификатор субъекта.
Обозначения субъектов
Для обозначения субъекта используется комбинация типа и уникального идентификатора в полях запроса subject.type и subject.id. Возможные комбинации:
|
subject.type |
subject.id |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
(группа |
|
(группа |
|
|
(группа |
|
|
(группа |
|
|
(группа |