Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Resource Manager
  • Начало работы
    • Все инструкции
    • Управление метками
      • Создание облака
      • Создание облака в другом регионе
      • Переименование облака
      • Удаление облака
      • Отмена удаления облака
      • Управление политиками авторизации
      • Настройка прав доступа
      • Получение идентификатора облака
      • Переключение на другое облако
      • Изменение организации для облака
      • Получение уведомлений сервисов в облаке
    • Посмотреть операции с ресурсами сервиса
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Аудитные логи Audit Trails
  • История изменений
  • Вопросы и ответы
  • Обучающие курсы

В этой статье:

  • Назначить роль на облако
  • Назначить несколько ролей
  • Доступ к облаку для сервисного аккаунта
  • Что дальше
  1. Пошаговые инструкции
  2. Облако
  3. Настройка прав доступа

Настройка прав доступа к облаку

Статья создана
Yandex Cloud
Улучшена
mmerihsesh
Обновлена 17 июля 2026 г.
Открыть в Markdown
  • Назначить роль на облако
  • Назначить несколько ролей
  • Доступ к облаку для сервисного аккаунта
  • Что дальше

Важно

Даже если операция с ресурсами сервисов Yandex Cloud разрешена ролью, ее выполнение может быть заблокировано, если для организации, облака или каталога создана политика авторизации, запрещающая эту операцию.

Чтобы предоставить пользователю доступ к ресурсам в облаке, назначьте ему роль на это облако.

Назначить роль на облакоНазначить роль на облако

Консоль управления
CLI
Terraform
API
  1. В консоли управления выберите облако.
  2. Перейдите на вкладку Права доступа.
  3. Нажмите кнопку Настроить доступ.
  4. В открывшемся окне выберите раздел Пользовательские аккаунты.
  5. Выберите пользователя из списка или воспользуйтесь поиском по пользователям.
  6. Нажмите кнопку Добавить роль и выберите роль из списка или воспользуйтесь поиском.
  7. Нажмите кнопку Сохранить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id. Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Посмотрите описание команды для назначения роли на облако:

    yc resource-manager cloud add-access-binding --help
    
  2. Получите список доступных облаков:

    yc resource-manager cloud list
    

    Результат:

    +----------------------+----------+
    |          ID          |   NAME   |
    +----------------------+----------+
    | b1gg8sgd16g7******** | my-cloud |
    +----------------------+----------+
    
  3. Получите список доступных ролей:

    yc iam role list
    

    Результат:

    +--------------------------------+-------------+
    |               ID               | DESCRIPTION |
    +--------------------------------+-------------+
    | admin                          |             |
    | compute.images.user            |             |
    | editor                         |             |
    | ...                            |             |
    +--------------------------------+-------------+
    
  4. Узнайте идентификатор пользователя по логину или адресу электронной почты.

    yc iam user-account get test-user
    

    Результат:

    id: gfei8n54hmfh********
    yandex_passport_user_account:
        login: test-user
        default_email: test-user@yandex.ru
    
  5. Назначьте пользователю роль на облако. В субъекте укажите тип userAccount и идентификатор пользователя:

    yc resource-manager cloud add-access-binding my-cloud \
      --role editor \
      --subject userAccount:<идентификатор_пользователя>
    

    Где:

    • --role — идентификатор роли, которую нужно назначить, например resource-manager.clouds.owner.

    • --subject — обозначение субъекта, которому назначается роль.

      Обозначения субъектов

      Для обозначения субъекта используется параметр --subject со значением в формате <тип_субъекта>:<идентификатор>. Для некоторых типов субъектов в Yandex Cloud CLI вместо --subject доступны отдельные параметры, в которых достаточно указать имя или идентификатор субъекта без типа. Возможные обозначения субъектов и соответствующие параметры CLI:

      Тип субъекта

      Обозначение субъекта

      Параметр Yandex Cloud CLI

      userAccount

      userAccount:<идентификатор_пользователя>

      --user-account-id или --user-yandex-login

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      --service-account-id или --service-account-name

      federatedUser

      federatedUser:<идентификатор_пользователя>

      --user-account-id

      group

      group:<идентификатор_группы>

      --group-members

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      --all-authenticated-users

      system:allUsers

      (группа All users)

      —

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      --organization-users

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      --federation-users

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

      —

Чтобы назначить роль не пользователю, а сервисному аккаунту, группе пользователей или системной группе, воспользуйтесь примерами.

Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.

Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.

  1. Опишите в конфигурационном файле параметры назначаемых ролей.

    Пример структуры конфигурационного файла:

    data "yandex_resourcemanager_cloud" "project1" {
      name = "Project 1"
    }
    
    resource "yandex_resourcemanager_cloud_iam_member" "editor" {
      cloud_id = "${data.yandex_resourcemanager_cloud.project1.id}"
      role     = "<роль>"
      member   = "userAccount:<идентификатор_пользователя>"
    }
    

    Где:

    • cloud_id — идентификатор облака. Получить список доступных облаков можно с помощью команды CLI: yc resource-manager cloud list. Обязательный параметр.

    • role — роль, которую нужно назначить. Перечень ролей можно получить с помощью команды CLI: yc iam role list. В одном ресурсе yandex_resourcemanager_cloud_iam_member можно назначить только одну роль. Обязательный параметр.

    • member — обозначение субъекта, которому назначается роль. Обязательный параметр.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора — <тип_субъекта>:<идентификатор>. Возможные обозначения субъектов:

      Тип субъекта

      Обозначение субъекта

      userAccount

      userAccount:<идентификатор_пользователя>

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      federatedUser

      federatedUser:<идентификатор_пользователя>

      group

      group:<идентификатор_группы>

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      system:allUsers

      (группа All users)

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

    Подробнее о параметрах ресурса yandex_resourcemanager_cloud_iam_member в Terraform читайте в документации провайдера.

  2. Создайте ресурсы:

    1. В терминале перейдите в директорию с конфигурационным файлом.

    2. Проверьте корректность конфигурации с помощью команды:

      terraform validate
      

      Если конфигурация является корректной, появится сообщение:

      Success! The configuration is valid.
      
    3. Выполните команду:

      terraform plan
      

      В терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.

    4. Примените изменения конфигурации:

      terraform apply
      
    5. Подтвердите изменения: введите в терминале слово yes и нажмите Enter.

    После этого будут назначены права доступа к облаку.

Воспользуйтесь методом REST API updateAccessBindings для ресурса Cloud или вызовом gRPC API CloudService/UpdateAccessBindings.

Вам понадобится идентификатор облака и идентификатор пользователя, которому назначается роль на облако.

  1. Узнайте идентификатор облака с помощью метода REST API list:

    curl \
      --header "Authorization: Bearer <IAM-токен>" \
      https://resource-manager.api.cloud.yandex.net/resource-manager/v1/clouds
    

    Результат:

    {
     "clouds": [
      {
       "id": "b1gg8sgd16g7********",
       "createdAt": "2018-09-23T12:14:45Z",
       "name": "cloud-b1gg8sgd16g7qc"
      }
     ]
    }
    
  2. Узнайте идентификатор пользователя по логину с помощью метода REST API getByLogin:

    curl \
      --header "Authorization: Bearer <IAM-токен>" \
      https://iam.api.cloud.yandex.net/iam/v1/yandexPassportUserAccounts:byLogin?login=test-user
    

    Результат:

    {
     "id": "gfei8n54hmfh********",
     "yandexPassportUserAccount": {
      "login": "test-user",
      "defaultEmail": "test-user@yandex.ru"
     }
    }
    
  3. Назначьте пользователю роль на облако. В свойстве action укажите ADD, а в свойстве subject — тип userAccount и идентификатор пользователя:

    curl \
      --request POST \
      --header 'Content-Type: application/json' \
      --header "Authorization: Bearer <IAM-токен>" \
      --data '{
        "accessBindingDeltas": [
          {
            "action": "ADD",
            "accessBinding": {
              "roleId": "<роль>",
              "subject": {
                "id": "<идентификатор_пользователя>",
                "type": "userAccount"
              }
            }
          }
        ]
      }' \
      https://resource-manager.api.cloud.yandex.net/resource-manager/v1/clouds/<идентификатор_облака>:updateAccessBindings
    

    Где:

    • roleId — назначаемая роль.

    • subject — субъект, которому назначается роль.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора в полях запроса subject.type и subject.id. Возможные комбинации:

      subject.type

      subject.id

      userAccount

      <идентификатор_пользователя>

      serviceAccount

      <идентификатор_сервисного_аккаунта>

      federatedUser

      <идентификатор_пользователя>

      group

      <идентификатор_группы>

      system

      allAuthenticatedUsers

      (группа All authenticated users)

      allUsers

      (группа All users)

      group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

Назначить несколько ролейНазначить несколько ролей

Консоль управления
CLI
Terraform
API
  1. В консоли управления выберите облако.
  2. Перейдите на вкладку Права доступа.
  3. Нажмите кнопку Назначить роли.
  4. В окне Настройка прав доступа нажмите кнопку Выбрать пользователя.
  5. Выберите пользователя из списка или воспользуйтесь поиском по пользователям.
  6. Нажмите кнопку Добавить роль.
  7. Выберите роль в облаке.
  8. Добавьте еще роль через кнопку Добавить роль.
  9. Нажмите кнопку Сохранить.

Команда add-access-binding позволяет добавить только одну роль. Вы можете назначить несколько ролей с помощью команды set-access-bindings.

Внимание

Команда set-access-bindings для назначения нескольких ролей полностью перезаписывает права доступа к ресурсу. Все текущие роли на ресурс будут удалены.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id. Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Убедитесь, что на ресурс не назначены роли, которые вы не хотите потерять:

    yc resource-manager cloud list-access-bindings <имя_или_идентификатор_облака>
    
  2. Чтобы назначить роль, выполните команду:

    yc resource-manager cloud set-access-bindings <имя_или_идентификатор_облака> \
      --access-binding role=<роль>,subject=<тип_субъекта>:<идентификатор_субъекта>
    

    Где:

    • role — идентификатор роли, которую нужно назначить.

    • subject — обозначение субъекта, которому назначается роль.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора — <тип_субъекта>:<идентификатор>. Возможные обозначения субъектов:

      Тип субъекта

      Обозначение субъекта

      userAccount

      userAccount:<идентификатор_пользователя>

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      federatedUser

      federatedUser:<идентификатор_пользователя>

      group

      group:<идентификатор_группы>

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      system:allUsers

      (группа All users)

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

    Для каждой роли передайте отдельный параметр --access-binding. Например:

    yc resource-manager cloud set-access-bindings my-cloud \
      --access-binding role=editor,subject=userAccount:gfei8n54hmfh******** \
      --access-binding role=viewer,subject=userAccount:helj89sfj80a********
    

Чтобы назначить роль не пользователю, а сервисному аккаунту, группе пользователей или системной группе, воспользуйтесь примерами.

Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.

Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.

  1. Опишите в конфигурационном файле параметры прав доступа к облаку.

    Пример структуры конфигурационного файла:

    data "yandex_resourcemanager_cloud" "project1" {
      name = "Project 1"
    }
    
    resource "yandex_resourcemanager_cloud_iam_member" "member1" {
      cloud_id = "${data.yandex_resourcemanager_cloud.project1.id}"
      role     = "<роль_1>"
      member   = "userAccount:<идентификатор_пользователя>"
    }
    
    resource "yandex_resourcemanager_cloud_iam_member" "member2" {
      cloud_id = "${data.yandex_resourcemanager_cloud.project1.id}"
      role     = "<роль_2>"
      member   = "userAccount:<идентификатор_пользователя>"
    }
    

    Где:

    • cloud_id — идентификатор облака. Получить список доступных облаков можно с помощью команды CLI: yc resource-manager cloud list. Обязательный параметр.

    • role — роль, которую нужно назначить. Перечень ролей можно получить с помощью команды CLI: yc iam role list. В одном ресурсе yandex_resourcemanager_cloud_iam_member можно назначить только одну роль. Обязательный параметр.

    • member — обозначение субъекта, которому назначается роль. Обязательный параметр.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора — <тип_субъекта>:<идентификатор>. Возможные обозначения субъектов:

      Тип субъекта

      Обозначение субъекта

      userAccount

      userAccount:<идентификатор_пользователя>

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      federatedUser

      federatedUser:<идентификатор_пользователя>

      group

      group:<идентификатор_группы>

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      system:allUsers

      (группа All users)

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

  2. Создайте ресурсы:

    1. В терминале перейдите в директорию с конфигурационным файлом.

    2. Проверьте корректность конфигурации с помощью команды:

      terraform validate
      

      Если конфигурация является корректной, появится сообщение:

      Success! The configuration is valid.
      
    3. Выполните команду:

      terraform plan
      

      В терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.

    4. Примените изменения конфигурации:

      terraform apply
      
    5. Подтвердите изменения: введите в терминале слово yes и нажмите Enter.

    После этого будут назначены права доступа к облаку.

Назначьте роли пользователям:

curl \
  --request POST \
  --header 'Content-Type: application/json' \
  --header "Authorization: Bearer <IAM-токен>" \
  --data '{
    "accessBindingDeltas": [
      {
        "action": "ADD",
        "accessBinding": {
          "roleId": "<роль_1>",
          "subject": {
            "id": "<идентификатор_пользователя>",
            "type": "userAccount"
          }
        }
      },
      {
        "action": "ADD",
        "accessBinding": {
          "roleId": "<роль_2>",
          "subject": {
            "id": "<идентификатор_пользователя>",
            "type": "userAccount"
          }
        }
      }
    ]
  }' \
  https://resource-manager.api.cloud.yandex.net/resource-manager/v1/clouds/<идентификатор_облака>:updateAccessBindings

Где:

  • roleId — назначаемая роль.

  • subject — субъект, которому назначается роль.

    Обозначения субъектов

    Для обозначения субъекта используется комбинация типа и уникального идентификатора в полях запроса subject.type и subject.id. Возможные комбинации:

    subject.type

    subject.id

    userAccount

    <идентификатор_пользователя>

    serviceAccount

    <идентификатор_сервисного_аккаунта>

    federatedUser

    <идентификатор_пользователя>

    group

    <идентификатор_группы>

    system

    allAuthenticatedUsers

    (группа All authenticated users)

    allUsers

    (группа All users)

    group:organization:<идентификатор_организации>:users

    (группа All users in organization X)

    group:federation:<идентификатор_федерации>:users

    (группа All users in federation N)

    group:userpool:<идентификатор_пула>:users

    (группа All users in userpool P)

Вы также можете назначать роли с помощью метода REST API setAccessBindings для ресурса Cloud или вызова gRPC API CloudService/SetAccessBindings.

Внимание

Метод setAccessBindings для назначения нескольких ролей полностью перезаписывает права доступа к ресурсу. Все текущие роли на ресурс будут удалены.

Доступ к облаку для сервисного аккаунтаДоступ к облаку для сервисного аккаунта

Сервисному аккаунту можно назначать роли на любые облака и каталоги в рамках организации, к которой он принадлежит.

Разрешите сервисному аккаунту test-sa управлять облаком my-cloud и ресурсами в нем:

Консоль управления
CLI
Terraform
API

Роли сервисному аккаунту назначаются так же, как пользовательскому аккаунту.

Чтобы назначить сервисному аккаунту роль на облако:

  1. В консоли управления слева выберите облако.
  2. Перейдите на вкладку Права доступа.
  3. Нажмите кнопку Настроить доступ.
  4. В открывшемся окне выберите раздел Сервисные аккаунты.
  5. Выберите сервисный аккаунт из списка или воспользуйтесь поиском.
  6. Нажмите кнопку Добавить роль и выберите роль.
  7. Нажмите кнопку Сохранить.
  1. Узнайте идентификатор сервисного аккаунта, которому вы хотите назначить роль. Чтобы узнать идентификатор, получите список доступных сервисных аккаунтов:

    yc iam service-account list
    

    Результат:

    +----------------------+----------+------------------+
    |          ID          |   NAME   |   DESCRIPTION    |
    +----------------------+----------+------------------+
    | ajebqtreob2d******** | test-sa  | test-description |
    +----------------------+----------+------------------+
    
  2. Назначьте роль сервисному аккаунту, используя его идентификатор:

    yc resource-manager cloud add-access-binding my-cloud \
      --role <роль> \
      --service-account-id <идентификатор_сервисного_аккаунта>
    

    Где:

    • --role — идентификатор роли, которую нужно назначить, например resource-manager.clouds.owner.
    • --service-account-id — идентификатор сервисного аккаунта. Также вы можете использовать параметр --service-account-name и указать имя сервисного аккаунта вместо идентификатора.

Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.

Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.

  1. Опишите в конфигурационном файле параметры ресурсов, которые необходимо создать.

    Пример структуры конфигурационного файла:

    resource "yandex_resourcemanager_cloud_iam_member" "editor" {
      cloud_id = "<идентификатор_облака>"
      role     = "<роль>"
      member   = "serviceAccount:<идентификатор_сервисного_аккаунта>"
    }
    

    Где:

    • cloud_id — идентификатор облака. Обязательный параметр.

    • role — назначаемая роль. Описание ролей можно найти в документации Yandex Identity and Access Management в справочнике ролей Yandex Cloud. Обязательный параметр.

    • member — обозначение субъекта, которому назначается роль. Для сервисного аккаунта укажите serviceAccount:<идентификатор_сервисного_аккаунта>. Обязательный параметр.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора — <тип_субъекта>:<идентификатор>. Возможные обозначения субъектов:

      Тип субъекта

      Обозначение субъекта

      userAccount

      userAccount:<идентификатор_пользователя>

      serviceAccount

      serviceAccount:<идентификатор_сервисного_аккаунта>

      federatedUser

      federatedUser:<идентификатор_пользователя>

      group

      group:<идентификатор_группы>

      system

      system:allAuthenticatedUsers

      (группа All authenticated users)

      system:allUsers

      (группа All users)

      system:group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      system:group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      system:group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

  2. Создайте ресурсы:

    1. В терминале перейдите в директорию с конфигурационным файлом.

    2. Проверьте корректность конфигурации с помощью команды:

      terraform validate
      

      Если конфигурация является корректной, появится сообщение:

      Success! The configuration is valid.
      
    3. Выполните команду:

      terraform plan
      

      В терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.

    4. Примените изменения конфигурации:

      terraform apply
      
    5. Подтвердите изменения: введите в терминале слово yes и нажмите Enter.

    После этого будут назначены права доступа к облаку.

  1. Узнайте идентификатор сервисного аккаунта, которому вы хотите назначить роль. Чтобы узнать идентификатор, получите список доступных сервисных аккаунтов:

    curl \
      --header "Authorization: Bearer <IAM-токен>" \
      https://iam.api.cloud.yandex.net/iam/v1/serviceAccounts?folderId=<идентификатор_каталога>
    

    Результат:

    {
     "serviceAccounts": [
      {
       "id": "ajebqtreob2d********",
       "folderId": "b1gvmob95yys********",
       "createdAt": "2018-10-18T13:42:40Z",
       "name": "test-sa",
       "description": "test-description"
      }
     ]
    }
    
  2. Назначьте сервисному аккаунту роль на облако. В свойстве subject укажите тип serviceAccount и идентификатор сервисного аккаунта. В URL запроса в качестве ресурса укажите идентификатор облака:

    curl \
      --request POST \
      --header 'Content-Type: application/json' \
      --header "Authorization: Bearer <IAM-токен>" \
      --data '{
        "accessBindingDeltas": [
          {
            "action": "ADD",
            "accessBinding": {
              "roleId": "<роль>",
              "subject": {
                "id": "<идентификатор_сервисного_аккаунта>",
                "type": "serviceAccount"
              }
            }
          }
        ]
      }' \
      https://resource-manager.api.cloud.yandex.net/resource-manager/v1/clouds/<идентификатор_облака>:updateAccessBindings
    

    Где:

    • roleId — назначаемая роль.

    • subject — субъект, которому назначается роль.

      Обозначения субъектов

      Для обозначения субъекта используется комбинация типа и уникального идентификатора в полях запроса subject.type и subject.id. Возможные комбинации:

      subject.type

      subject.id

      userAccount

      <идентификатор_пользователя>

      serviceAccount

      <идентификатор_сервисного_аккаунта>

      federatedUser

      <идентификатор_пользователя>

      group

      <идентификатор_группы>

      system

      allAuthenticatedUsers

      (группа All authenticated users)

      allUsers

      (группа All users)

      group:organization:<идентификатор_организации>:users

      (группа All users in organization X)

      group:federation:<идентификатор_федерации>:users

      (группа All users in federation N)

      group:userpool:<идентификатор_пула>:users

      (группа All users in userpool P)

Что дальшеЧто дальше

  • Создание каталога
  • Настройка прав доступа к каталогу
  • Иерархия ресурсов Yandex Cloud

Была ли статья полезна?

Предыдущая
Управление политиками авторизации
Следующая
Получение идентификатора облака
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»