Публичные группы
Публичная группа — группа пользователей (субъектов), на которую можно назначать роли. В Yandex Cloud существует два типа публичных групп: All authenticated users
и All users
. Эти группы позволяют предоставить публичный доступ к вашим ресурсам, но только на те операции, которые позволяет выполнять назначенная роль.
Небезопасно назначать публичным группам роли с широким набором разрешений, такие как editor
или admin
.
All authenticated users
Публичная группа All authenticated users
— все пользователи, прошедшие аутентификацию. Это все зарегистрированные пользователи или сервисные аккаунты Yandex Cloud: как из ваших облаков, так и из облаков других пользователей. Использовать эту группу небезопасно: вместо нее рекомендуется использовать системные группы All users in organization X
и All users in federation N
или самостоятельно созданные группы.
Например, у вас есть образ диска с операционной системой и вы хотите поделиться им со всеми пользователями Yandex Cloud. Для этого назначьте субъекту
All authenticated users
рольcompute.images.user
на каталог с образом.
При назначении роли публичной группе All authenticated users
с помощью CLI, TerraformallAuthenticatedUsers
.
Внимание
Назначение роли системной группе All authenticated users
открывает публичный доступ к вашим ресурсам. Данная роль дает права на ваши ресурсы всем пользователям, прошедшим аутентификацию в Yandex Cloud, а не только пользователям из вашего облака.
All users
Публичная группа All users
— это любой пользователь, прохождение аутентификации от пользователя не требуется.
Например, при запросе через API к вашему ресурсу пользователю не надо будет указывать IAM-токен. Использовать эту группу небезопасно: вместо нее рекомендуется использовать системные группы
All users in organization X
иAll users in federation N
или самостоятельно созданные группы пользователей организации.
При назначении роли публичной группе All users
с помощью CLI, TerraformallUsers
.
Примечание
Сейчас группа All users
поддерживается только в сервисе Object Storage при управлении доступом с помощью ACL, а также в сервисах Container Registry и Cloud Functions.
В остальных сервисах назначение роли для группы All users
эквивалентно назначению роли для All authenticated users
.