Назначить роль на реестр
- В консоли управления
выберите каталог, в котором находится реестр. - Перейдите
в сервис Cloud Registry. - Выберите реестр.
- Перейдите на вкладку Права доступа.
- Нажмите кнопку Назначить роли.
- В открывшемся окне выберите группу, пользователя или сервисный аккаунт.
- Нажмите кнопку
Добавить роль и выберите роль из списка. - Нажмите кнопку Сохранить.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
yc cloud-registry registry add-access-binding <имя_или_идентификатор_реестра> \
--role <роль> \
--subject <тип_субъекта>:<идентификатор_субъекта>
Где:
-
--role— роль, которую необходимо назначить. -
--subject— обозначение субъекта, которому назначается роль.Обозначения субъектов
Для обозначения субъекта используется параметр
--subjectсо значением в формате<тип_субъекта>:<идентификатор>. Для некоторых типов субъектов в Yandex Cloud CLI вместо--subjectдоступны отдельные параметры, в которых достаточно указать имя или идентификатор субъекта без типа. Возможные обозначения субъектов и соответствующие параметры CLI:Тип субъекта
Обозначение субъекта
Параметр Yandex Cloud CLI
userAccountuserAccount:<идентификатор_пользователя>--user-account-idили--user-yandex-loginserviceAccountserviceAccount:<идентификатор_сервисного_аккаунта>--service-account-idили--service-account-namefederatedUserfederatedUser:<идентификатор_пользователя>--user-account-idgroupgroup:<идентификатор_группы>--group-memberssystemsystem:allAuthenticatedUsers(группа
All authenticated users)--all-authenticated-userssystem:allUsers(группа
All users)—
system:group:organization:<идентификатор_организации>:users(группа
All users in organization X)--organization-userssystem:group:federation:<идентификатор_федерации>:users(группа
All users in federation N)--federation-userssystem:group:userpool:<идентификатор_пула>:users(группа
All users in userpool P)—
Чтобы отозвать все роли на реестр и сразу назначить новые, используйте команду yc cloud-registry registry set-access-bindings.
Пример
В примере ниже пользователю назначается роль cloud-registry.admin на реестр my-first-registry.
yc cloud-registry registry add-access-binding my-first-registry \
--role cloud-registry.admin \
--user-account-id ajeugsk5ubk6********
Результат:
done (4s)
Воспользуйтесь методом REST API updateAccessBindings для ресурса Registry или вызовом gRPC API RegistryService/UpdateAccessBindings. В теле запроса в свойстве action укажите ADD, а в свойстве subject — тип и идентификатор субъекта.
Обозначения субъектов
Для обозначения субъекта используется комбинация типа и уникального идентификатора в полях запроса subject.type и subject.id. Возможные комбинации:
|
subject.type |
subject.id |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
(группа |
|
(группа |
|
|
(группа |
|
|
(группа |
|
|
(группа |
Подробнее о назначении ролей читайте в документации Yandex Identity and Access Management.