Блокировка и разблокировка сервисного аккаунта
Чтобы заблокировать или разблокировать сервисный аккаунт, у вас должна быть роль editor на сервисный аккаунт. Также подойдет роль iam.serviceAccounts.admin или выше на каталог, которому принадлежит аккаунт.
Заблокировать сервисный аккаунт
Чтобы приостановить работу сервисного аккаунта в Yandex Cloud, заблокируйте его. Все роли аккаунта сохраняются, но перестают действовать до разблокировки.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите описание команды блокировки сервисного аккаунта:
yc iam service-account suspend --help -
Получите список сервисных аккаунтов в каталоге по умолчанию:
yc iam service-account listРезультат:
+----------------------+------------------+-------------------------------+ | ID | NAME | DESCRIPTION | +----------------------+------------------+-------------------------------+ | aje6o61dvog2******** | my-robot | | | aje9sda1ufvq******** | account_name | account_description | +----------------------+------------------+-------------------------------+ -
Заблокируйте сервисный аккаунт, указав его имя или идентификатор:
yc iam service-account suspend <имя_или_идентификатор_аккаунта>Например:
yc iam service-account suspend my-robot
Чтобы заблокировать сервисный аккаунт, воспользуйтесь методом REST API suspend для ресурса ServiceAccount или вызовом gRPC API ServiceAccountService/Suspend.
Разблокировать сервисный аккаунт
Чтобы возобновить работу сервисного аккаунта в Yandex Cloud, разблокируйте его.
Если система автоматически заблокировала аккаунт по истечении срока жизни (параметр --expires-at), укажите новый срок жизни сервисного аккаунта или выполните команду reactivate по инструкции ниже.
Важно
Команда reactivate снимет блокировку, но не изменит параметр expires-at. Если вы не обновите срок жизни сервисного аккаунта, система повторно заблокирует аккаунт.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите описание команды разблокировки сервисного аккаунта:
yc iam service-account reactivate --help -
Получите список сервисных аккаунтов в каталоге по умолчанию:
yc iam service-account listРезультат:
+----------------------+------------------+-------------------------------+ | ID | NAME | DESCRIPTION | +----------------------+------------------+-------------------------------+ | aje6o61dvog2******** | my-robot | | | aje9sda1ufvq******** | account_name | account_description | +----------------------+------------------+-------------------------------+ -
Разблокируйте сервисный аккаунт, указав его имя или идентификатор:
yc iam service-account reactivate <имя_или_идентификатор_аккаунта>Например:
yc iam service-account reactivate my-robot
Чтобы разблокировать сервисный аккаунт, воспользуйтесь методом REST API reactivate для ресурса ServiceAccount или вызовом gRPC API ServiceAccountService/Reactivate.