Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Identity Hub
    • Все инструкции
    • Подписать пользователя на уведомления
      • Обзор
      • Назначить пользователя администратором организации
      • Назначить роль пользователю
      • Назначить роль группе пользователей
      • Посмотреть роли, назначенные в организации
      • Просмотреть список доступов субъекта
      • Отозвать роль у пользователя
    • Синхронизировать пользователей и группы с Active Directory
    • Управлять тарификацией Yandex Identity Hub
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Аудитные логи Audit Trails
  • История изменений
  • История изменений Yandex Identity Hub Sync Agent
  • Обучающие курсы

В этой статье:

  • Назначить роль на облако или каталог
  • Назначить роль на организацию
  1. Пошаговые инструкции
  2. Управление доступом
  3. Назначить роль группе пользователей

Назначить роль группе пользователей

Статья создана
Yandex Cloud
Улучшена
mmerihsesh
Обновлена 17 июля 2026 г.
Открыть в Markdown
  • Назначить роль на облако или каталог
  • Назначить роль на организацию

Назначьте группе пользователей роль, чтобы предоставить доступ к какому-либо ресурсу. Воспользуйтесь инструкцией Настроить доступ к управлению группой, чтобы дать субъекту права на доступ к группе.

В сервисе Yandex Identity Hub группе можно назначить роль на организацию, облако, каталог, другую группу или сервисный аккаунт.

Назначить роль на облако или каталогНазначить роль на облако или каталог

Консоль управления
CLI
Terraform
API
  1. Войдите в консоль управления с учетной записью администратора или владельца облака.

  2. В левой части экрана нажмите на строку с именем облака или каталога, на который вы хотите назначить роль группе пользователей.

  3. В верхней части экрана перейдите на вкладку Права доступа и нажмите кнопку Настроить доступ. В открывшемся окне:

    1. Перейдите на вкладку Группы и выберите группу или воспользуйтесь поиском по названию группы.

      Вы также можете назначить роль одной из системных групп:

      • All users in organization X — в группу входят все пользователи организации X.
      • All users in federation N — в группу входят все пользователи федерации N.
    2. Нажмите кнопку Добавить роль и выберите роль, которую хотите назначить группе на облако или каталог, который вы выбрали ранее. Вы можете назначить несколько ролей.

    3. Нажмите Сохранить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

  1. Выберите роль из справочника ролей Yandex Cloud.

  2. Назначьте роль с помощью команды:

    yc <имя_сервиса> <ресурс> add-access-binding <имя_или_идентификатор_ресурса> \
      --role <идентификатор_роли> \
      --subject group:<идентификатор_группы>
    

    Где:

    • --role — идентификатор роли, например, resource-manager.clouds.owner.

    • --subject — обозначение субъекта, которому назначается роль.

      Обозначения субъектов

      Для обозначения субъекта используется параметр --subject со значением в формате <тип_субъекта>:<идентификатор>. Для некоторых типов субъектов в Yandex Cloud CLI вместо --subject доступны отдельные параметры, в которых достаточно указать имя или идентификатор субъекта без типа. Возможные обозначения субъектов и соответствующие параметры CLI:

      Тип субъекта

      Обозначение субъекта

      Параметр Yandex Cloud CLI

      userAccount

      userAccount:<идентификатор_пользователя>

      --user-account-id или --user-yandex-login

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      --service-account-id или --service-account-name

      federatedUser

      federatedUser:<идентификатор_пользователя>

      --user-account-id

      group

      group:<идентификатор_группы>

      --group-members

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      --all-authenticated-users

      system:allUsers

      (группа All users)

      —

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      --organization-users

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      --federation-users

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

      —

    Например, назначьте роль resource-manager.viewer на облако mycloud:

    yc resource-manager cloud add-access-binding mycloud \
      --role resource-manager.viewer \
      --subject group:aje6o61dvog2********
    

Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.

Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.

  1. Добавьте в конфигурационный файл параметры ресурса, укажите нужную роль и группу:

    resource "yandex_resourcemanager_cloud_iam_member" "admin" {
      cloud_id = "<идентификатор_облака>"
      role     = "<идентификатор_роли>"
      member   = "group:<идентификатор_группы>"
    }
    

    Где:

    • cloud_id — идентификатор облака. Чтобы назначить роль на каталог, используйте ресурс yandex_resourcemanager_folder_iam_member и укажите идентификатор каталога в параметре folder_id.

    • role — назначаемая роль. Обязательный параметр.

    • member — обозначение субъекта, которому назначается роль. Обязательный параметр.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора — <тип_субъекта>:<идентификатор>. Возможные обозначения субъектов:

      Тип субъекта

      Обозначение субъекта

      userAccount

      userAccount:<идентификатор_пользователя>

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      federatedUser

      federatedUser:<идентификатор_пользователя>

      group

      group:<идентификатор_группы>

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      system:allUsers

      (группа All users)

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

    Подробнее о параметрах ресурсов yandex_resourcemanager_cloud_iam_member и yandex_resourcemanager_folder_iam_member читайте в документации провайдера для облака и каталога.

  2. Создайте ресурсы:

    1. В терминале перейдите в директорию с конфигурационным файлом.

    2. Проверьте корректность конфигурации с помощью команды:

      terraform validate
      

      Если конфигурация является корректной, появится сообщение:

      Success! The configuration is valid.
      
    3. Выполните команду:

      terraform plan
      

      В терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.

    4. Примените изменения конфигурации:

      terraform apply
      
    5. Подтвердите изменения: введите в терминале слово yes и нажмите Enter.

    После этого будут назначены указанные права доступа. Проверить назначение роли можно в консоли управления или с помощью команды CLI:

    yc resource-manager <cloud_или_folder> list-access-bindings <имя_или_идентификатор_облака_или_каталога>
    

Чтобы назначить роль группе пользователей на облако, воспользуйтесь методом REST API updateAccessBindings для ресурса Cloud или вызовом gRPC API CloudService/UpdateAccessBindings.

Чтобы назначить роль группе пользователей на каталог, воспользуйтесь методом REST API updateAccessBindings для ресурса Folder или вызовом gRPC API FolderService/UpdateAccessBindings.

Передайте в запросе:

  • Значение ADD в параметре accessBindingDeltas[].action, чтобы добавить роль.

  • Роль в параметре accessBindingDeltas[].accessBinding.roleId.

  • Идентификатор субъекта, которому назначается роль, в параметре accessBindingDeltas[].accessBinding.subject.id.

  • Тип субъекта, которому назначается роль, в параметре accessBindingDeltas[].accessBinding.subject.type.

    Обозначения субъектов

    Для обозначения субъекта используется комбинация типа и уникального идентификатора в полях запроса subject.type и subject.id. Возможные комбинации:

    subject.type

    subject.id

    userAccount

    <идентификатор_пользователя>

    serviceAccount

    <идентификатор_сервисного_аккаунта>

    federatedUser

    <идентификатор_пользователя>

    group

    <идентификатор_группы>

    system

    allAuthenticatedUsers

    (группа All authenticated users)

    allUsers

    (группа All users)

    group:organization:<идентификатор_организации>:users

    (группа All users in organization X)

    group:federation:<идентификатор_федерации>:users

    (группа All users in federation N)

    group:userpool:<идентификатор_пула>:users

    (группа All users in userpool P)

Вы можете ознакомиться с подробной инструкцией назначения роли для соответствующего ресурса:

  • Настройка прав доступа к сервисному аккаунту.
  • Настройка прав доступа к облаку.
  • Настройка прав доступа к каталогу.

Назначить роль на организациюНазначить роль на организацию

Интерфейс Cloud Center
CLI
Terraform
API
  1. Войдите в сервис Yandex Identity Hub с учетной записью администратора или владельца организации.

  2. На панели слева выберите Права доступа.

  3. Справа сверху нажмите кнопку Назначить роли.

  4. Перейдите на вкладку Группы и выберите группу или воспользуйтесь поиском по названию группы.

    Вы также можете назначить роль одной из системных групп:

    • All users in organization X — в группу входят все пользователи организации X.
    • All users in federation N — в группу входят все пользователи федерации N.
  5. Нажмите кнопку Добавить роль и выберите роль, которую хотите назначить группе на организацию. Вы можете назначить несколько ролей.

  6. Нажмите кнопку Сохранить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id. Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Назначьте роль группе на организацию:

    yc organization-manager organization add-access-binding \
      --id <идентификатор_организации> \
      --role <идентификатор_роли> \
      --subject group:<идентификатор_группы>
    

    Где:

    • --id — идентификатор организации, на которую назначается роль.

    • --role — идентификатор роли, которую нужно назначить.

    • --subject — обозначение субъекта, которому назначается роль.

      Обозначения субъектов

      Для обозначения субъекта используется параметр --subject со значением в формате <тип_субъекта>:<идентификатор>. Для некоторых типов субъектов в Yandex Cloud CLI вместо --subject доступны отдельные параметры, в которых достаточно указать имя или идентификатор субъекта без типа. Возможные обозначения субъектов и соответствующие параметры CLI:

      Тип субъекта

      Обозначение субъекта

      Параметр Yandex Cloud CLI

      userAccount

      userAccount:<идентификатор_пользователя>

      --user-account-id или --user-yandex-login

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      --service-account-id или --service-account-name

      federatedUser

      federatedUser:<идентификатор_пользователя>

      --user-account-id

      group

      group:<идентификатор_группы>

      --group-members

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      --all-authenticated-users

      system:allUsers

      (группа All users)

      —

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      --organization-users

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      --federation-users

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

      —

  2. Проверьте, что запрошенные права были выданы:

    yc organization-manager organization list-access-bindings <идентификатор_организации>
    

    Ответ содержит список всех ролей, выданных пользователям и группам в организации:

    +------------------------------------------+--------------+----------------------+
    |                 ROLE ID                  | SUBJECT TYPE |      SUBJECT ID      |
    +------------------------------------------+--------------+----------------------+
    | organization-manager.admin               | userAccount  | ajev1p2345lj******** |
    | organization-manager.organizations.owner | userAccount  | ajev1p2345lj******** |
    | editor                                   | group        | ajev1p2345lj******** |
    | viewer                                   | group        | ajev1p2345lj******** |
    +------------------------------------------+--------------+----------------------+
    

Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.

Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.

  1. Добавьте в конфигурационный файл параметры ресурса, укажите нужную роль и группу:

    resource "yandex_organizationmanager_organization_iam_member" "users-editors" {
      organization_id = "<идентификатор_организации>"
      role            = "<идентификатор_роли>"
      member          = "group:<идентификатор_группы>"
    }
    

    Где:

    • organization_id — идентификатор организации. Обязательный параметр.

    • role — назначаемая роль. Обязательный параметр.

    • member — обозначение субъекта, которому назначается роль. Обязательный параметр.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора — <тип_субъекта>:<идентификатор>. Возможные обозначения субъектов:

      Тип субъекта

      Обозначение субъекта

      userAccount

      userAccount:<идентификатор_пользователя>

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      federatedUser

      federatedUser:<идентификатор_пользователя>

      group

      group:<идентификатор_группы>

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      system:allUsers

      (группа All users)

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

    Подробнее о параметрах ресурса yandex_organizationmanager_organization_iam_member читайте в документации провайдера.

  2. Создайте ресурсы:

    1. В терминале перейдите в директорию с конфигурационным файлом.

    2. Проверьте корректность конфигурации с помощью команды:

      terraform validate
      

      Если конфигурация является корректной, появится сообщение:

      Success! The configuration is valid.
      
    3. Выполните команду:

      terraform plan
      

      В терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.

    4. Примените изменения конфигурации:

      terraform apply
      
    5. Подтвердите изменения: введите в терминале слово yes и нажмите Enter.

    После этого будут назначены указанные права доступа. Проверить назначение роли можно в интерфейсе Cloud Center или с помощью команды CLI:

    yc organization-manager organization list-access-bindings <идентификатор_организации>
    

Чтобы назначить роль группе пользователей на организацию, воспользуйтесь методом REST API updateAccessBindings для ресурса Organization или вызовом gRPC API OrganizationService/UpdateAccessBindings и передайте в запросе:

  • Значение ADD в параметре accessBindingDeltas[].action, чтобы добавить роль.

  • Роль в параметре accessBindingDeltas[].accessBinding.roleId.

  • Идентификатор субъекта, которому назначается роль, в параметре accessBindingDeltas[].accessBinding.subject.id.

  • Тип субъекта, которому назначается роль, в параметре accessBindingDeltas[].accessBinding.subject.type.

    Обозначения субъектов

    Для обозначения субъекта используется комбинация типа и уникального идентификатора в полях запроса subject.type и subject.id. Возможные комбинации:

    subject.type

    subject.id

    userAccount

    <идентификатор_пользователя>

    serviceAccount

    <идентификатор_сервисного_аккаунта>

    federatedUser

    <идентификатор_пользователя>

    group

    <идентификатор_группы>

    system

    allAuthenticatedUsers

    (группа All authenticated users)

    allUsers

    (группа All users)

    group:organization:<идентификатор_организации>:users

    (группа All users in organization X)

    group:federation:<идентификатор_федерации>:users

    (группа All users in federation N)

    group:userpool:<идентификатор_пула>:users

    (группа All users in userpool P)

Полезные ссылкиПолезные ссылки

  • Настройка прав доступа к сервисному аккаунту
  • Настройка прав доступа к облаку
  • Настройка прав доступа к каталогу

Была ли статья полезна?

Предыдущая
Назначить роль пользователю
Следующая
Посмотреть роли, назначенные в организации
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»