Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Identity and Access Management
    • Все инструкции
    • Обработка секретов, попавших в открытый доступ
    • Пользователи
    • Группы пользователей
      • Получение списка шаблонов политик
      • Создание политики для ресурса
      • Просмотр политик, созданных для ресурса
      • Удаление политики
  • Безопасное использование Yandex Cloud
  • Управление доступом
  • Правила тарификации
  • Справочник ролей
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений
  • Обучающие курсы

В этой статье:

  • Создать политику авторизации для каталога
  • Создать политику авторизации для облака
  • Создать политику авторизации для организации
  • Примеры
  • Создать политику авторизации для каталога на основе шаблона serverless.containers.restrictNetworkAccess
  1. Пошаговые инструкции
  2. Политики авторизации
  3. Создание политики для ресурса

Создание политики авторизации для ресурса

Статья создана
Yandex Cloud
Обновлена 16 июня 2026 г.
  • Создать политику авторизации для каталога
  • Создать политику авторизации для облака
  • Создать политику авторизации для организации
  • Примеры
    • Создать политику авторизации для каталога на основе шаблона serverless.containers.restrictNetworkAccess

Примечание

Функциональность находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку или к вашему аккаунт-менеджеру.

Политики авторизации — это механизм контроля доступа Yandex Identity and Access Management, который позволяет управлять разрешениями на выполнение определенных операций с ресурсами Yandex Cloud. Политики авторизации создаются на основе шаблонов и дополняют систему ролей, делая управление доступом более гибким.

Вы можете создать политику авторизации для каталога, облака или организации.

Примечание

Управлять политиками авторизации может пользователь, которому назначена одна из следующих ролей:

  • resource-manager.admin или admin на каталог или облако, чтобы управлять политиками авторизации соответственно на уровне каталога или облака;
  • organization-manager.admin или admin на организацию, чтобы управлять политиками авторизации на уровне организации.

Создать политику авторизации для каталогаСоздать политику авторизации для каталога

Чтобы создать для каталога политику авторизации на основе шаблона без параметров:

CLI
API

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

  1. Получите список поддерживаемых шаблонов политик авторизации с идентификаторами.

  2. Выполните команду:

    yc resource-manager folder bind-access-policy \
      --name <имя_каталога> \
      --access-policy-template-id=<идентификатор_шаблона_политики>
    

    Где:

    • --name — имя каталога, для которого вы хотите создать политику. Вместо имени каталога вы можете указать его идентификатор в параметре --id.
    • --access-policy-template-id — идентификатор шаблона, на основе которого вы хотите создать политику авторизации для указанного каталога.
  3. Убедитесь, что политика была создана.

Воспользуйтесь методом REST API bindAccessPolicy для ресурса Folder или вызовом gRPC API FolderService/BindAccessPolicy.

Созданная политика авторизации будет применяться ко всем ресурсам в заданном каталоге.

Создать политику авторизации для облакаСоздать политику авторизации для облака

Чтобы создать для облака политику авторизации на основе шаблона без параметров:

CLI
API

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

  1. Получите список поддерживаемых шаблонов политик авторизации с идентификаторами.

  2. Выполните команду:

    yc resource-manager cloud bind-access-policy \
      --name <имя_облака> \
      --access-policy-template-id=<идентификатор_шаблона_политики>
    

    Где:

    • --name — имя облака, для которого вы хотите создать политику. Вместо имени облака вы можете указать его идентификатор в параметре --id.
    • --access-policy-template-id — идентификатор шаблона, на основе которого вы хотите создать политику авторизации для указанного облака.
  3. Убедитесь, что политика была создана.

Воспользуйтесь методом REST API bindAccessPolicy для ресурса Cloud или вызовом gRPC API CloudService/BindAccessPolicy.

Созданная политика авторизации будет применяться к ресурсам внутри всех каталогов в пределах заданного облака.

Создать политику авторизации для организацииСоздать политику авторизации для организации

Чтобы создать для организации политику авторизации на основе шаблона без параметров:

CLI
API

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

  1. Получите список поддерживаемых шаблонов политик авторизации с идентификаторами.

  2. Выполните команду:

    yc organization-manager organization bind-access-policy \
      --name <имя_организации> \
      --access-policy-template-id=<идентификатор_шаблона_политики>
    

    Где:

    • --name — имя организации, для которой вы хотите создать политику. Вместо имени организации вы можете указать ее идентификатор в параметре --id.
    • --access-policy-template-id — идентификатор шаблона, на основе которого вы хотите создать политику авторизации для указанной организации.
  3. Убедитесь, что политика была создана.

Воспользуйтесь методом REST API bindAccessPolicy для ресурса Organization или вызовом gRPC API OrganizationService/BindAccessPolicy.

Созданная политика авторизации будет применяться к ресурсам внутри всех облаков в пределах заданной организации.

Все шаблоны политик авторизации без параметров назначаются на ресурсы одинаково. О том, как назначить на ресурс шаблон политики с параметрами, читайте в разделе Примеры.

ПримерыПримеры

Создать политику авторизации для каталога на основе шаблона serverless.containers.restrictNetworkAccessСоздать политику авторизации для каталога на основе шаблона serverless.containers.restrictNetworkAccess

Политика serverless.containers.restrictNetworkAccess запрещает вызов контейнеров Yandex Serverless Containers и управление ими с любых адресов, за исключением заданных явно IP-адресов или облачных сетей Yandex Virtual Private Cloud.

Чтобы назначить шаблон политики serverless.containers.restrictNetworkAccess на каталог:

CLI
yc resource-manager folder bind-access-policy \
  --name my-folder \
  --access-policy-template-id=serverless.containers.restrictNetworkAccess \
  --parameters '"allowed_src_ips=[<диапазон_адресов_1>,<диапазон_адресов_2>,<диапазон_адресов_3>]","allowed_vpc_network_ids=[<идентификатор_сети_1>,<идентификатор_сети_2>,<идентификатор_сети_3>]"'

Где:

  • --parameters — параметры политики авторизации:

    Внимание

    Ограничения, задаваемые в параметрах, применяются с логикой ИЛИ.

    • allowed_src_ips — список IP-адресов или диапазонов IP-адресов в нотации CIDR, с которых будет разрешен вызов контейнеров и управление ими.

      Если вы не хотите задавать список IP-адресов или диапазонов IP-адресов, передайте в параметре пустой список: "allowed_src_ips=[]".

    • allowed_vpc_network_ids — список идентификаторов облачных сетей, в которых разрешен вызов контейнеров и управление ими через настроенное сервисное подключение.

      Если вы не хотите задавать список идентификаторов облачных сетей, передайте в параметре пустой список: "allowed_vpc_network_ids=[]".

Полезные ссылкиПолезные ссылки

  • Политики авторизации
  • Получение списка поддерживаемых шаблонов политик авторизации
  • Просмотр политик авторизации, созданных для ресурса
  • Удаление политики авторизации

Была ли статья полезна?

Предыдущая
Получение списка шаблонов политик
Следующая
Просмотр политик, созданных для ресурса
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»