Управлять исключениями политики MFA
Исключения позволяют не применять политику MFA к отдельным пользователям или группам пользователей, добавленным в целевую группу этой политики. Например, можно исключить роботов или группу администраторов, если политика назначена на всю организацию. Этим пользователям или группам не придется заново настраивать аутентификацию, если вы уберете их из списка исключений.
Изменить список исключений
-
Войдите в сервис Yandex Identity Hub
. -
На панели слева выберите
Настройки безопасности. -
Перейдите на вкладку Политики MFA и в списке политик выберите нужную. В открывшемся окне:
-
Перейдите на вкладку Исключения.
-
Чтобы добавить пользователя или группу пользователей в список исключений:
- Нажмите кнопку
Добавить исключение. - В открывшемся окне выберите нужного пользователя или группу пользователей.
- Нажмите кнопку Добавить.
- Нажмите кнопку
-
Чтобы удалить пользователя или группу из списка исключений:
- В списке пользователей и групп в строке с нужным пользователем или группой нажмите значок
и выберите Удалить. - Подтвердите удаление.
- В списке пользователей и групп в строке с нужным пользователем или группой нажмите значок
-
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите список пользователей или групп, к которым применяется политика MFA:
yc organization-manager mfa-enforcement list-audience \ --id <идентификатор_политики> -
Посмотрите описание команды CLI для изменения списка исключений политики MFA:
yc organization-manager mfa-enforcement update-excluded-audience --help -
Чтобы добавить пользователей или группы пользователей в список исключений политики MFA, выполните команду:
yc organization-manager mfa-enforcement update-excluded-audience \ --id <идентификатор_политики> \ --audience-delta subject-id=<идентификатор_субъекта>,action=<действие>Где:
--audience-delta— параметр для изменения списка пользователей/групп в политике:subject-id— идентификатор пользователя или группы.action— действие:action-add— добавить,action-remove— удалить.
Можно указать несколько параметров
--audience-deltaдля одновременного добавления или удаления нескольких объектов.Результат:
mfa_enforcement_id: bpfjv8qeq4ii******** effective_deltas: - action: ACTION_ADD subject_id: aje0j5mts02t********
Воспользуйтесь методом REST API UpdateExcludedAudience для ресурса MfaEnforcement или вызовом gRPC API MfaEnforcementService/UpdateExcludedAudience.
Terraform
Terraform распространяется под лицензией Business Source License
Подробная информация о ресурсах провайдера в документации на сайте Terraform
Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.
Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.
-
Добавьте отдельный ресурс для каждого исключаемого пользователя или группы:
resource "yandex_organizationmanager_mfa_enforcement_excluded_audience" "exception" { mfa_enforcement_id = "<идентификатор_политики>" subject_id = "<идентификатор_пользователя_или_группы>" }Подробная информация приведена в документации провайдера.
Чтобы удалить управляемое этой конфигурацией исключение, удалите соответствующий блок ресурса. Саму политику MFA удалять не нужно.
-
Примените изменения:
-
В терминале перейдите в директорию с конфигурационным файлом.
-
Проверьте корректность конфигурации с помощью команды:
terraform validateЕсли конфигурация является корректной, появится сообщение:
Success! The configuration is valid. -
Выполните команду:
terraform planВ терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.
-
Примените изменения конфигурации:
terraform apply -
Подтвердите изменения: введите в терминале слово
yesи нажмите Enter.
-
Посмотреть список исключений
- Войдите в сервис Yandex Identity Hub
. - На панели слева выберите
Настройки безопасности. - Перейдите на вкладку Политики MFA и в списке политик выберите нужную.
- В открывшемся окне перейдите на вкладку Исключения и просмотрите список пользователей и групп, исключенных из политики.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите список пользователей или групп, к которым применяется политика MFA:
yc organization-manager mfa-enforcement list-excluded-audience \ --id <идентификатор_политики>Результат:
+----------------------+---------------+ | ID | TYPE | +----------------------+---------------+ | aje0j5mts02t******** | federatedUser | +----------------------+---------------+
Воспользуйтесь методом REST API ListExcludedAudience для ресурса MfaEnforcement или вызовом gRPC API MfaEnforcementService/ListExcludedAudience.