Управление доступом в Monium
Пользователь Yandex Cloud может выполнять только те операции над ресурсами, которые разрешены назначенными ему ролями. Пока у пользователя нет никаких ролей, почти все операции ему запрещены.
Чтобы разрешить доступ к ресурсам сервиса Monium Metrics, назначьте аккаунту на Яндексе, сервисному аккаунту, федеративным или локальным пользователям, группе пользователей, системной группе или публичной группе нужные роли из приведенного ниже списка.
На данный момент роль может быть назначена только на родительский ресурс (каталог или облако), роли которого наследуются вложенными ресурсами.
Назначать роли на ресурс могут пользователи, у которых на этот ресурс есть хотя бы одна из ролей:
admin;resource-manager.admin;organization-manager.admin;resource-manager.clouds.owner;organization-manager.organizations.owner.
Примечание
Подробнее о наследовании ролей читайте в разделе Наследование прав доступа документации сервиса Yandex Resource Manager.
Какие роли действуют в сервисе
Роли алертинга
Роли телеметрии
Роли конфигурации и визуализации
Для управления правами доступа в Monium можно использовать как сервисные, так и примитивные роли.
Сервисные роли
monium.alerts.viewer
Роль monium.alerts.viewer позволяет просматривать список алертов, а также их настройки и историю срабатываний.
monium.alerts.editor
Роль monium.alerts.editor позволяет просматривать список алертов, их настройки и историю срабатываний, а также создавать, изменять и удалять алерты.
Включает разрешения, предоставляемые ролью monium.alerts.viewer.
monium.channels.viewer
Роль monium.channels.viewer позволяет просматривать список и информацию о каналах уведомлений для алертов.
monium.channels.editor
Роль monium.channels.editor позволяет просматривать список и информацию о каналах уведомлений для алертов, а также создавать, изменять и удалять каналы уведомлений.
Включает разрешения, предоставляемые ролью monium.channels.viewer.
monium.contextLinks.viewer
Роль monium.contextLinks.viewer позволяет просматривать настроенные контекстные ссылки на графиках дашбордов.
monium.contextLinks.editor
Роль monium.contextLinks.editor позволяет просматривать настроенные контекстные ссылки на графиках дашбордов, а также создавать, изменять и удалять контекстные ссылки.
Включает разрешения, предоставляемые ролью monium.contextLinks.viewer.
monium.quickLinks.viewer
Роль monium.quickLinks.viewer позволяет просматривать список настроенных быстрых ссылок и информацию о них в меню проекта.
monium.quickLinks.editor
Роль monium.quickLinks.editor позволяет просматривать список настроенных быстрых ссылок и информацию о них в меню проекта, а также создавать, изменять и удалять быстрые ссылки.
Включает разрешения, предоставляемые ролью monium.quickLinks.viewer.
monium.dashboards.viewer
Роль monium.dashboards.viewer позволяет просматривать дашборды и их виджеты.
monium.dashboards.editor
Роль monium.dashboards.editor позволяет просматривать дашборды и их виджеты, а также создавать, изменять и удалять дашборды.
Включает разрешения, предоставляемые ролью monium.dashboards.viewer.
monium.escalations.viewer
Роль monium.escalations.viewer позволяет просматривать информацию об уведомлениях и эскалациях для алертов.
monium.escalations.editor
Роль monium.escalations.editor позволяет просматривать информацию об уведомлениях и эскалациях для алертов, а также создавать, изменять и удалять эскалации.
Включает разрешения, предоставляемые ролью monium.escalations.viewer.
monium.escalationPolicies.viewer
Роль monium.escalationPolicies.viewer позволяет просматривать список и настройки политик эскалации для алертов.
monium.escalationPolicies.editor
Роль monium.escalationPolicies.editor позволяет просматривать список и настройки политик эскалации для алертов, а также создавать, изменять и удалять политики эскалации.
Включает разрешения, предоставляемые ролью monium.escalationPolicies.viewer.
monium.logErrorLabels.viewer
Роль monium.logErrorLabels.viewer позволяет просматривать лейблы, привязанные к ошибкам в логах.
monium.logErrorLabels.editor
Роль monium.logErrorLabels.editor позволяет просматривать, а также добавлять новые, редактировать и удалять существующие лейблы к ошибкам в логах.
Включает разрешения, предоставляемые ролью monium.logErrorLabels.viewer.
monium.mutes.viewer
Роль monium.mutes.viewer позволяет просматривать мьюты — правила временного отключения уведомлений для алертов.
monium.mutes.editor
Роль monium.mutes.editor позволяет просматривать, а также создавать, изменять и удалять мьюты — правила временного отключения уведомлений для алертов.
Включает разрешения, предоставляемые ролью monium.mutes.viewer.
monium.serviceLevelObjectives.viewer
Роль monium.serviceLevelObjectives.viewer позволяет просматривать настроенные SLO (Service Level Objectives).
monium.serviceLevelObjectives.editor
Роль monium.serviceLevelObjectives.editor позволяет просматривать настроенные SLO (Service Level Objectives), а также создавать, изменять и удалять SLO.
Включает разрешения, предоставляемые ролью monium.serviceLevelObjectives.viewer.
monium.shards.viewer
Роль monium.shards.viewer позволяет просматривать информацию о шардах, кластерах, сервисах и их квотах.
monium.shards.editor
Роль monium.shards.editor позволяет просматривать информацию о шардах, кластерах, сервисах и их квотах, а также создавать, изменять и удалять шарды.
Включает разрешения, предоставляемые ролью monium.shards.viewer.
monium.metrics.reader
Роль monium.metrics.reader позволяет читать метрики, их значения и метки.
monium.metrics.writer
Роль monium.metrics.writer позволяет записывать метрики.
monium.logs.reader
Роль monium.logs.reader позволяет читать логи и просматривать статистику ошибок по логам.
monium.logs.writer
Роль monium.logs.writer позволяет записывать логи на платформе Monium.
monium.traces.reader
Роль monium.traces.reader позволяет просматривать данные распределенных трассировок.
monium.traces.writer
Роль monium.traces.writer позволяет записывать распределенные трассировки.
monium.telemetry.reader
Роль monium.telemetry.reader позволяет читать все виды телеметрии платформы Monium: метрики, логи и распределенные трассировки.
Включает разрешения, предоставляемые ролями monium.metrics.reader, monium.logs.reader и monium.traces.reader.
monium.telemetry.writer
Роль monium.telemetry.writer позволяет записывать все виды телеметрии на платформе Monium: метрики, логи и распределенные трассировки.
Включает разрешения, предоставляемые ролями monium.metrics.writer, monium.logs.writer и monium.traces.writer.
monium.auditor
Роль monium.auditor позволяет просматривать информацию о ресурсах платформы Monium без возможности чтения телеметрии.
Пользователи с этой ролью могут:
- просматривать информацию о проектах и назначенных правах доступа к ним;
- просматривать дашборды и их виджеты;
- просматривать настроенные контекстные ссылки на графиках дашбордов;
- просматривать список настроенных быстрых ссылок и информацию о них в меню проектов;
- просматривать информацию о шардах, кластерах, сервисах и их квотах;
- просматривать список алертов, а также их настройки и историю срабатываний;
- просматривать настроенные SLO (Service Level Objectives);
- просматривать список и информацию о каналах уведомлений для алертов;
- просматривать список и настройки политик эскалации для алертов;
- просматривать информацию об уведомлениях и эскалациях для алертов;
- просматривать мьюты — правила временного отключения уведомлений для алертов;
- просматривать лейблы, привязанные к ошибкам в логах;
- просматривать информацию о правилах Yandex Managed Service for Prometheus®.
Включает разрешения, предоставляемые ролями monium.dashboards.viewer, monium.shards.viewer, monium.contextLinks.viewer, monium.quickLinks.viewer, monium.alerts.viewer, monium.serviceLevelObjectives.viewer, monium.channels.viewer, monium.escalationPolicies.viewer, monium.escalations.viewer, monium.mutes.viewer и monium.logErrorLabels.viewer.
monium.viewer
Роль monium.viewer позволяет просматривать информацию о ресурсах платформы Monium с возможностью чтения всех видов телеметрии.
Пользователи с этой ролью могут:
- просматривать информацию о проектах и назначенных правах доступа к ним;
- читать все виды телеметрии платформы Monium: метрики, логи и распределенные трассировки;
- просматривать дашборды и их виджеты;
- просматривать настроенные контекстные ссылки на графиках дашбордов;
- просматривать список настроенных быстрых ссылок и информацию о них в меню проектов;
- просматривать информацию о шардах, кластерах, сервисах и их квотах;
- просматривать список алертов, а также их настройки и историю срабатываний;
- просматривать настроенные SLO (Service Level Objectives);
- просматривать список и информацию о каналах уведомлений для алертов;
- просматривать список и настройки политик эскалации для алертов;
- просматривать информацию об уведомлениях и эскалациях для алертов;
- просматривать мьюты — правила временного отключения уведомлений для алертов;
- просматривать лейблы, привязанные к ошибкам в логах;
- просматривать информацию о правилах Yandex Managed Service for Prometheus®;
- просматривать информацию о каталоге.
Включает разрешения, предоставляемые ролями monium.auditor и monium.telemetry.reader.
monium.editor
Роль monium.editor позволяет управлять ресурсами платформы Monium, просматривать и записывать все виды телеметрии.
Пользователи с этой ролью могут:
- просматривать информацию о проектах и назначенных правах доступа к ним, а также настраивать проекты;
- читать и записывать все виды телеметрии платформы Monium: метрики, логи и распределенные трассировки;
- просматривать дашборды и их виджеты, а также создавать, изменять и удалять дашборды;
- просматривать настроенные контекстные ссылки на графиках дашбордов, а также создавать, изменять и удалять контекстные ссылки;
- просматривать список настроенных быстрых ссылок и информацию о них в меню проекта, а также создавать, изменять и удалять быстрые ссылки;
- просматривать информацию о шардах, кластерах, сервисах и их квотах, а также создавать, изменять и удалять шарды;
- просматривать список алертов, их настройки и историю срабатываний, а также создавать, изменять и удалять алерты;
- просматривать настроенные SLO (Service Level Objectives), а также создавать, изменять и удалять SLO;
- просматривать список и информацию о каналах уведомлений для алертов, а также создавать, изменять и удалять каналы уведомлений;
- просматривать список и настройки политик эскалации для алертов, а также создавать, изменять и удалять политики эскалации;
- просматривать информацию об уведомлениях и эскалациях для алертов, а также создавать, изменять и удалять эскалации;
- просматривать, а также создавать, изменять и удалять мьюты — правила временного отключения уведомлений для алертов;
- просматривать, а также добавлять новые, редактировать и удалять существующие лейблы к ошибкам в логах;
- просматривать информацию о правилах Yandex Managed Service for Prometheus®, а также создавать, изменять и удалять такие правила;
- просматривать информацию о каталоге.
Включает разрешения, предоставляемые ролями monium.viewer, monium.telemetry.writer, monium.dashboards.editor, monium.shards.editor, monium.contextLinks.editor, monium.quickLinks.editor, monium.alerts.editor, monium.serviceLevelObjectives.editor, monium.channels.editor, monium.escalationPolicies.editor, monium.escalations.editor, monium.mutes.editor и monium.logErrorLabels.editor.
monium.admin
Роль monium.admin позволяет управлять ресурсами платформы Monium, просматривать и записывать все виды телеметрии, а также управлять проектами и доступом к ним.
Пользователи с этой ролью могут:
- просматривать информацию о проектах, а также создавать, настраивать и удалять их;
- просматривать информацию о назначенных правах доступа к проектам и изменять такие права доступа;
- читать и записывать все виды телеметрии платформы Monium: метрики, логи и распределенные трассировки;
- просматривать дашборды и их виджеты, а также создавать, изменять и удалять дашборды;
- просматривать настроенные контекстные ссылки на графиках дашбордов, а также создавать, изменять и удалять контекстные ссылки;
- просматривать список настроенных быстрых ссылок и информацию о них в меню проекта, а также создавать, изменять и удалять быстрые ссылки;
- просматривать информацию о шардах, кластерах, сервисах и их квотах, а также создавать, изменять и удалять шарды;
- просматривать список алертов, их настройки и историю срабатываний, а также создавать, изменять и удалять алерты;
- просматривать настроенные SLO (Service Level Objectives), а также создавать, изменять и удалять SLO;
- просматривать список и информацию о каналах уведомлений для алертов, а также создавать, изменять и удалять каналы уведомлений;
- просматривать список и настройки политик эскалации для алертов, а также создавать, изменять и удалять политики эскалации;
- просматривать информацию об уведомлениях и эскалациях для алертов, а также создавать, изменять и удалять эскалации;
- просматривать, а также создавать, изменять и удалять мьюты — правила временного отключения уведомлений для алертов;
- просматривать, а также добавлять новые, редактировать и удалять существующие лейблы к ошибкам в логах;
- просматривать информацию о правилах Yandex Managed Service for Prometheus®, а также создавать, изменять и удалять такие правила;
- просматривать информацию о каталоге.
Включает разрешения, предоставляемые ролью monium.editor.
Примитивные роли
Примитивные роли позволяют пользователям совершать действия во всех сервисах Yandex Cloud.
auditor
Роль auditor предоставляет разрешения на чтение конфигурации и метаданных любых ресурсов Yandex Cloud без возможности доступа к данным.
Например, пользователи с этой ролью могут:
- просматривать информацию о ресурсе;
- просматривать метаданные ресурса;
- просматривать список операций с ресурсом.
Роль auditor — наиболее безопасная роль, исключающая доступ к данным сервисов. Роль подходит для пользователей, которым необходим минимальный уровень доступа к ресурсам Yandex Cloud.
viewer
Роль viewer предоставляет разрешения на чтение информации о любых ресурсах Yandex Cloud.
Включает разрешения, предоставляемые ролью auditor.
В отличие от роли auditor, роль viewer предоставляет доступ к данным сервисов в режиме чтения.
editor
Роль editor предоставляет разрешения на управление любыми ресурсами Yandex Cloud, кроме назначения ролей другим пользователям, передачи прав владения организацией и ее удаления, а также удаления ключей шифрования Key Management Service.
Например, пользователи с этой ролью могут создавать, изменять и удалять ресурсы.
Включает разрешения, предоставляемые ролью viewer.
admin
Роль admin позволяет назначать любые роли, кроме resource-manager.clouds.owner и organization-manager.organizations.owner, а также предоставляет разрешения на управление любыми ресурсами Yandex Cloud, кроме передачи прав владения организацией и ее удаления.
Прежде чем назначить роль admin на организацию, облако или платежный аккаунт, ознакомьтесь с информацией о защите привилегированных аккаунтов.
Включает разрешения, предоставляемые ролью editor.
Вместо примитивных ролей мы рекомендуем использовать роли сервисов. Такой подход позволит более гранулярно управлять доступом и обеспечить соблюдение принципа минимальных привилегий.
Подробнее о примитивных ролях см. в справочнике ролей Yandex Cloud.
Назначение ролей
Чтобы назначить пользователю роль:
- При необходимости добавьте нужного пользователя.
- В консоли управления
слева выберите облако. - Перейдите на вкладку Права доступа.
- Нажмите кнопку Настроить доступ.
- В открывшемся окне выберите раздел Пользовательские аккаунты.
- Выберите пользователя из списка или воспользуйтесь поиском.
- Нажмите кнопку
Добавить роль и выберите роль в облаке. - Нажмите кнопку Сохранить.