Yandex Cloud
Поиск
Связаться с намиПодключиться
  • Документация
  • Блог
  • Все сервисы
  • Статус работы сервисов
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Контейнеры
    • Инструменты разработчика
    • Бессерверные вычисления
    • Безопасность
    • Мониторинг и управление ресурсами
    • Машинное обучение
    • Бизнес-инструменты
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Истории успеха
    • Тарифы Yandex Cloud
    • Промоакции и free tier
    • Правила тарификации
  • Документация
  • Блог
Проект Яндекса
© 2025 ООО «Яндекс.Облако»
Yandex Cloud Organization
  • Начало работы
    • Все инструкции
    • Подписать пользователя на уведомления
      • Обзор
      • Назначить пользователя администратором организации
      • Назначить роль пользователю
      • Назначить роль группе пользователей
      • Посмотреть роли, назначенные в организации
      • Отозвать роль у пользователя
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Аудитные логи Audit Trails
  • История изменений
  • Обучающие курсы
  1. Пошаговые инструкции
  2. Управление доступом
  3. Отозвать роль у пользователя

Отозвать роль у пользователя

Статья создана
Yandex Cloud
Обновлена 21 апреля 2025 г.

Если вы хотите запретить пользователю доступ к ресурсу, отзовите у него соответствующие роли на этот ресурс и на ресурсы, от которых наследуются права доступа. Подробнее об управлении доступом в Yandex Cloud читайте в документации Yandex Identity and Access Management.

Отозвать роль может пользователь с ролью администратора organization-manager.admin или владельца organization-manager.organizations.owner организации.

Интерфейс Cloud Center
CLI
API
  1. Войдите в сервис Yandex Cloud Organization с учетной записью администратора или владельца организации.

  2. На панели слева выберите Права доступа.

  3. Найдите в списке нужного пользователя. При необходимости воспользуйтесь строкой поиска или фильтром.

  4. В строке с нужным пользователем нажмите значок и выберите Назначить роли. В открывшемся окне:

    1. Нажмите значок рядом с ролью, чтобы удалить ее.

    2. Нажмите кнопку Сохранить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

  1. Посмотрите, кому и какие роли назначены на ресурс:

    yc <имя_сервиса> <ресурс> list-access-bindings <имя_или_идентификатор_ресурса>
    

    Где:

    • <имя_сервиса> — имя сервиса, которому принадлежит ресурс, например, organization-manager.
    • <ресурс> — категория ресурса. Для организации всегда имеет значение organization.
    • <имя_или_идентификатор_ресурса> — имя или идентификатор ресурса. Вы можете указать имя или идентификатор ресурса. Для организации в качестве имени используйте техническое название.

    Например, посмотрите, кому и какие роли назначены в организации с идентификатором bpf3crucp1v2********:

    yc organization-manager organization list-access-bindings bpf3crucp1v2********
    

    Результат:

    +------------------------------------------+--------------+----------------------+
    |                 ROLE ID                  | SUBJECT TYPE |      SUBJECT ID      |
    +------------------------------------------+--------------+----------------------+
    | organization-manager.organizations.owner | userAccount  | aje3r40rsemj******** |
    | organization-manager.admin               | userAccount  | aje6o61dvog2******** |
    +------------------------------------------+--------------+----------------------+
    
  2. Чтобы удалить права доступа, выполните команду:

    yc <имя_сервиса> <ресурс> remove-access-binding <имя_или_идентификатор_ресурса> \
      --role <идентификатор_роли> \
      --subject <тип_субъекта>:<идентификатор_субъекта>
    

    Где:

    • --role — идентификатор роли, которую надо отозвать, например, organization-manager.admin.
    • <тип_субъекта> — тип субъекта, у которого отзывается роль.
    • <идентификатор_субъекта> — идентификатор субъекта.

    Например, чтобы отозвать роль у пользователя с идентификатором aje6o61dvog2********:

    yc organization-manager organization remove-access-binding bpf3crucp1v2******** \
      --role organization-manager.admin \
      --subject userAccount:aje6o61dvog2********
    
  1. Посмотрите, кому и какие роли назначены на ресурс с помощью метода listAccessBindings. Например, чтобы посмотреть роли в организации с идентификатором bpf3crucp1v2********:

    export ORGANIZATION_ID=bpf3crucp1v2********
    export IAM_TOKEN=<IAM-токен>
    curl \
      --header "Authorization: Bearer ${IAM_TOKEN}" \
      "https://organization-manager.api.cloud.yandex.net/organization-manager/v1/organizations/${ORGANIZATION_ID}:listAccessBindings"
    

    Результат:

    {
    "accessBindings": [
    {
      "subject": {
      "id": "aje6o61dvog2********",
      "type": "userAccount"
      },
      "roleId": "organization-manager.admin"
    }
    ]
    }
    
  2. Сформируйте тело запроса, например, в файле body.json. В теле запроса укажите, какие права доступа необходимо удалить. Например, отзовите у пользователя aje6o61dvog2******** роль organization-manager.admin:

    {
      "accessBindingDeltas": [{
        "action": "REMOVE",
        "accessBinding": {
          "roleId": "organization-manager.admin",
          "subject": {
            "id": "aje6o61dvog2********",
            "type": "userAccount"
          }
        }
      }]
    }
    
  3. Отзовите роль, удалив указанные права доступа:

    export ORGANIZATION_ID=bpf3crucp1v2********
    export IAM_TOKEN=<IAM-токен>
    curl \
      --request POST \
      --header "Content-Type: application/json" \
      --header "Authorization: Bearer ${IAM_TOKEN}" \
      --data '@body.json' \ 
      "https://organization-manager.api.cloud.yandex.net/organization-manager/v1/organizations/${ORGANIZATION_ID}:updateAccessBindings"
    

См. такжеСм. также

Назначить роль пользователю

Была ли статья полезна?

Предыдущая
Посмотреть роли, назначенные в организации
Следующая
Все руководства
Проект Яндекса
© 2025 ООО «Яндекс.Облако»