Управлять исключениями политики MFA
Исключения позволяют не применять политику MFA к отдельным пользователям или группам пользователей, добавленным в целевую группу этой политики. Этим пользователям или группам пользователей не придется заново настраивать аутентификацию, если вы уберете их из списка исключений.
Изменить список исключений
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
-
Посмотрите список пользователей или групп, к которым применяется политика MFA:
yc organization-manager mfa-enforcement list-audience \ --id <идентификатор_политики> -
Посмотрите описание команды CLI для изменения списка исключений политики MFA:
yc organization-manager mfa-enforcement update-excluded-audience --help -
Чтобы добавить пользователей или группы пользователей в список исключений политики MFA, выполните команду:
yc organization-manager mfa-enforcement update-excluded-audience \ --id <идентификатор_политики> \ --audience-delta subject-id=<идентификатор_субъекта>,action=<действие>Где:
--audience-delta— параметр для изменения списка пользователей/групп в политике:subject-id— идентификатор пользователя или группы.action— действие:action-add— добавить,action-remove— удалить.
Можно указать несколько параметров
--audience-deltaдля одновременного добавления или удаления нескольких объектов.Результат:
mfa_enforcement_id: bpfjv8qeq4ii******** effective_deltas: - action: ACTION_ADD subject_id: aje0j5mts02t********
Посмотреть список исключений
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
-
Посмотрите список пользователей или групп, к которым применяется политика MFA:
yc organization-manager mfa-enforcement list-excluded-audience \ --id <идентификатор_политики>Результат:
+----------------------+---------------+ | ID | TYPE | +----------------------+---------------+ | aje0j5mts02t******** | federatedUser | +----------------------+---------------+