Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Identity and Access Management
    • Обзор
      • Обзор
      • Сервисные аккаунты
    • Доступ сервисов к ресурсам пользователя
    • Федерации удостоверений
    • Федерации сервисных аккаунтов
    • Квоты и лимиты
  • Безопасное использование Yandex Cloud
  • Управление доступом
  • Правила тарификации
  • Справочник ролей
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений
  • Обучающие курсы

В этой статье:

  • Зачем нужны сервисные аккаунты
  • Чем отличается сервисный аккаунт от других аккаунтов
  • Блокировка сервисного аккаунта
  • Ключи сервисного аккаунта
  • Примеры использования
  1. Концепции
  2. Аккаунты в Yandex Cloud
  3. Сервисные аккаунты

Сервисные аккаунты

Статья создана
Yandex Cloud
Обновлена 6 августа 2026 г.
Открыть в Markdown
  • Зачем нужны сервисные аккаунты
  • Чем отличается сервисный аккаунт от других аккаунтов
  • Блокировка сервисного аккаунта
  • Ключи сервисного аккаунта
  • Примеры использования

Примечание

Создание сервисных аккаунтов и их ключей может быть запрещено политиками авторизации на уровне каталога, облака или организации.

Сервисный аккаунт — аккаунт, от имени которого программы могут управлять ресурсами в Yandex Cloud.

Зачем нужны сервисные аккаунтыЗачем нужны сервисные аккаунты

Использование сервисных аккаунтов позволяет гибко настраивать права доступа к ресурсам для написанных вами программ.

Например, вы написали приложение, которое отслеживает статусы виртуальных машин. Для этого ей достаточно иметь права на просмотр (роль viewer), но программа работает от вашего имени, а у вас есть права на удаление виртуальных машин.

Чтобы защититься от случайного удаления виртуальной машины вашей программой, создайте сервисный аккаунт и дайте ему доступ только на просмотр.

Имя сервисного аккаунта должно быть уникальным в рамках облака.

В консоли управления на странице с информацией о сервисном аккаунте отображаются дата и время его последней аутентификации. Эта информация позволяет отслеживать случаи несанкционированного использования сервисных аккаунтов.

Чем отличается сервисный аккаунт от других аккаунтовЧем отличается сервисный аккаунт от других аккаунтов

  • Сейчас сервисные аккаунты нельзя использовать для входа в консоль управления. Подразумевается, что операции от имени сервисного аккаунта будут выполнять программы, а не люди.

  • Сервисный аккаунт — это ресурс. Вы можете назначать и отзывать роли на сервисный аккаунт у других пользователей. Например, чтобы разрешить использовать этот сервисный аккаунт для работы с Yandex Cloud. Чтобы назначить роль на сервисный аккаунт, нужна роль iam.serviceAccounts.admin.

  • Для сервисного аккаунта можно создать ключи, используемые для аутентификации в Yandex Cloud через API, CLI и другие инструменты. Эти ключи будут удалены при удалении сервисного аккаунта.

  • Сервисный аккаунт можно привязывать к виртуальным машинам и функциям, в которых запускается ваша программа.

    Это упрощает масштабирование приложений, работающих с Yandex Cloud:

    • Вам не надо изменять код программы, чтобы она заработала на новой виртуальной машине или функции. IAM-токен для аутентификации в API Yandex Cloud уже доступен изнутри виртуальной машины.
    • Чтобы разрешить и запретить всем запущенным экземплярам программы выполнять какие-либо операции в Yandex Cloud, вы назначаете или отзываете роли у одного сервисного аккаунта.

Блокировка сервисного аккаунтаБлокировка сервисного аккаунта

Если нужно временно остановить работу сервисного аккаунта без удаления, заблокируйте его. Это может быть полезно при техническом обслуживании или инциденте безопасности.

Также при создании или изменении сервисного аккаунта можно задать срок его жизни с помощью параметра --expires-at. По истечении этого срока система автоматически заблокирует аккаунт.

Заблокированный сервисный аккаунт нельзя использовать для работы с Yandex Cloud. Роли, выданные аккаунту, сохраняются и снова начинают действовать после разблокировки.

Ключи сервисного аккаунтаКлючи сервисного аккаунта

Для аутентификации сервисного аккаунта в API Yandex Cloud используются:

  • авторизованные ключи — используются при получении IAM-токена;
  • API-ключи — используются в некоторых сервисах для упрощенной аутентификации вместо IAM-токена;
  • статические ключи доступа — используются в сервисах с AWS-совместимым API.

Созданные ключи принадлежат сервисному аккаунту и разрешения на управление ключами наследуются от сервисного аккаунта. Например, если у вас есть роль viewer на сервисный аккаунт, то вы сможете посмотреть список ключей, принадлежащих этому аккаунту, но не сможете их удалить или создать новые ключи.

Чтобы обеспечивать безопасность и контроль над доступом к ресурсам, отслеживать случаи несанкционированного использования ключей, а также удалять неиспользуемые ключи без риска нарушить работу сервисов Yandex Cloud, вы можете отслеживать даты последнего использования ключей доступа сервисных аккаунтов. Информация доступна на странице сервисного аккаунта в консоли управления, а также в поле last_used_at при вызове методов управления ключами доступа через API.

Примеры использованияПримеры использования

  • Начало работы с Terraform
  • Поиск событий Yandex Cloud в Yandex Query
  • Резервное копирование кластера Managed Service for Kubernetes в Object Storage
  • Получение значения секрета Yandex Lockbox на стороне GitHub
  • Получение значения секрета Yandex Lockbox на стороне GitLab
  • Получение значения секрета Yandex Lockbox на стороне пользовательской инсталляции Kubernetes

Полезные ссылкиПолезные ссылки

  • Как начать работать с сервисными аккаунтами
  • Получение списка сервисных аккаунтов каталога
  • Блокировка и разблокировка сервисного аккаунта
  • Аутентификация от имени сервисного аккаунта

Была ли статья полезна?

Предыдущая
Обзор
Следующая
Обзор
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»