Политики авторизации
Примечание
Функциональность находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку
Политики авторизации (политики) — это механизм контроля доступа Yandex Identity and Access Management, который позволяет управлять разрешениями на выполнение определенных операций с ресурсами Yandex Cloud. Политики дополняют систему ролей и позволяют сделать управление доступом более гибким.
Взаимосвязь политик авторизации и ролей
Политики авторизации работают по принципу явного запрета (в отличие от ролей, которые работают по принципу явных разрешений). При этом политики и роли взаимосвязаны следующим образом:
-
Политики авторизации имеют приоритет над ролями. Если политика авторизации запрещает операцию, то эта операция будет заблокирована, даже если у пользователя есть роль, разрешающая эту операцию.
Проверка прав доступа выполняется в следующей последовательности:
- Система проверяет наличие явного запрета на выполнение операции в политиках авторизации. Если запрет найден, то операция блокируется, а дальнейшие проверки не выполняются.
- Если запретов нет, то проверяется наличие роли, необходимой для выполнения операции. При наличии такой роли операция выполняется, в противном случае — отклоняется.
-
Политики авторизации не заменяют роли, а дополняют их. Независимо от заданных политик авторизации, для выполнения операций требуются соответствующие роли.
-
Управлять политиками авторизации может пользователь, которому назначена одна из следующих ролей:
resource-manager.adminилиadminна каталог или облако, чтобы управлять политиками авторизации соответственно на уровне каталога или облака;organization-manager.adminилиadminна организацию, чтобы управлять политиками авторизации на уровне организации.
Ресурсы, на которые назначается политика
Политики авторизации, назначенные на верхних уровнях иерархии ресурсов Yandex Cloud, наследуются нижестоящими уровнями.
Политики авторизации можно назначить на следующие ресурсы:
- организация — политика применяется к ресурсам во всех облаках и каталогах в пределах организации;
- облако — политика применяется к ресурсам во всех каталогах в пределах облака;
- каталог — политика применяется только к ресурсам в определенном каталоге.
На один ресурс можно назначить одновременно несколько политик.
Поддерживаемые политики
В настоящее время сервис Identity and Access Management поддерживает следующие политики авторизации:
|
Идентификатор политики |
Вводимые ограничения |
|
|
Запрещает создавать сервисные аккаунты. |
|
|
Запрещает создавать статические ключи доступа сервисных аккаунтов. |
|
|
Запрещает создавать API-ключи сервисных аккаунтов. |
|
|
Запрещает создавать авторизованные ключи сервисных аккаунтов. |
|
|
Запрещает привязывать сервисные аккаунты к федерациям сервисных аккаунтов. |
|
|
|
|
|
Запрещает использовать имперсонацию. |
|
|
Запрещает отправлять новым пользователям с аккаунтом на Яндексе приглашения в организацию. Политика должна быть назначена на организацию. |
|
|
Запрещает просматривать список пользователей организации. Политика должна быть назначена на организацию. |