Решение проблем Yandex Identity and Access Management
Почему возникает ошибка Forbidden или Permission Denied при работе от имени сервисного аккаунта?
Проверьте, что сервисному аккаунту назначены роли на ресурс, с которым он работает, или на родительский каталог либо облако. Роль, назначенная на сам сервисный аккаунт как на ресурс, не предоставляет доступа к виртуальным машинам, бакетам и другим ресурсам.
Назначьте сервисному аккаунту необходимые роли по инструкции из статьи Назначение роли сервисному аккаунту.
Что делать при ошибке Service account is not available?
Ошибка может возникнуть при работе через консоль, CLI, API или другие инструменты, если у учетной записи, выполняющей запрос, нет прав на использование выбранного сервисного аккаунта.
Назначьте этой учетной записи роль iam.serviceAccounts.user на используемый сервисный аккаунт по инструкции. Также роль можно назначить на родительский каталог или облако.
Если запрос выполняется от имени того же сервисного аккаунта, который вы привязываете к ресурсу, ему тоже нужны права на использование самого себя. Например, такие права проверяются при создании ревизии контейнера в Serverless Containers.
Почему не удается назначить роль владельца облака?
Ошибка Role 'resource-manager.clouds.owner' is only applicable to resources of type 'resource-manager.cloud' означает, что роль назначается на ресурс другого типа, например, каталог или организацию.
Роль resource-manager.clouds.owner можно назначить только на облако. В разделе прав доступа выберите облако и назначьте роль по инструкции. Назначить эту роль может владелец облака.
Что делать при ошибках отправки или принятия приглашения в организацию?
Действия зависят от текста ошибки:
No valid emails. Or all specified emails have been invited before— проверьте адреса электронной почты и наличие пользователей в организации или в списке приглашенных.Invitation ... has 'ACCEPTED' status. Expected status 'PENDING'— приглашение уже принято. Войдите в организацию с тем аккаунтом, который был выбран при принятии приглашения. Повторно принимать его не требуется.Invitation ... has been expired after ...— срок действия приглашения истек. Попросите администратора отправить приглашение повторно.Permission denied— проверьте, под каким аккаунтом выполняется действие. Для отправки приглашений у пользователя должны быть необходимые роли. Если ошибка возникает при принятии приглашения, передайте ее подробности администратору организации или в поддержку.
Если отображается сообщение Обратитесь к администратору организации за новым приглашением, откройте подробности ошибки и проверьте статус приглашения. Администратор может удалить приглашение или отправить его повторно.
Если проблема сохраняется, обратитесь в поддержку
Почему федеративный пользователь не отображается в организации?
Если пользователь есть в списке пользователей федерации, но отсутствует в списке пользователей организации
Добавьте пользователя в федерацию повторно. Используйте его Name ID на стороне поставщика удостоверений: это значение не обязательно совпадает с адресом электронной почты.
После повторного добавления идентификатор пользователя в организации изменится. Проверьте права доступа новой учетной записи и назначьте необходимые роли заново.
Почему у пользователя в организации не отображаются имя и адрес электронной почты?
Возможно, исходная учетная запись удалена на стороне Яндекс 360 или поставщика удостоверений. Проверьте это у администратора и, если учетная запись больше не используется, удалите пользователя из организации.
Как исправить ошибку The signature of response or assertion was invalid?
Проверьте сертификат, которым поставщик удостоверений подписывает SAML-ответы. Если сертификат обновили на стороне поставщика, добавьте актуальный сертификат в федерацию.
Для автоматизации используйте CLI или API из этой инструкции. Нужен сертификат SAML-федерации, а не авторизационный ключ сервисного аккаунта.
Как исправить ошибку Response is invalid in a general way?
Ошибка Response is invalid in a general way или The assertion was not valid означает, что SAML-ответ поставщика удостоверений не прошел проверку.
- Проверьте, что в настройках поставщика указан ACS URL вашей федерации.
- Проверьте настройки подписи SAML-ответа и сертификат по рекомендациям для ошибки подписи.
- Сверьте настройки с руководством для вашего поставщика удостоверений.
- После изменения настроек выполните новую попытку входа.
Если ошибка сохраняется, обратитесь в поддержку