Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • VibeCraft
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Security Deck
    • Обзор
    • Окружения Security Deck
    • Алерты в Security Deck
    • Контроль данных (DSPM)
    • Контроль Kubernetes® (KSPM)
    • Access Analyzer
    • Контроль конфигурации (CSPM)
    • Пользовательские правила
    • Обнаружение угроз (TD)
    • Управление уязвимостями (VM)
    • Access Transparency
    • Портал соответствия требованиям
    • AI-ассистент
    • Квоты и лимиты
  • Правила тарификации
  • Аудитные логи Audit Trails
  • История изменений

В этой статье:

  • Рекомендации
  • Типы рекомендаций
  • Диагностика доступов
  1. Концепции
  2. Access Analyzer

Модуль Access Analyzer

Статья создана
Yandex Cloud
Обновлена 1 октября 2026 г.
Открыть в Markdown
  • Рекомендации
    • Типы рекомендаций
  • Диагностика доступов

В целях обеспечения безопасности данных и облачной инфраструктуры необходимо регулярно проводить аудит прав доступа, имеющихся у пользователей и сервисных аккаунтов.

Модуль Access Analyzer предназначен для анализа прав доступа субъектов к ресурсам организации, выявления неиспользуемых и избыточно выданных привилегий, а также проведения диагностики доступов с целью снижения рисков информационной безопасности.

РекомендацииРекомендации

Примечание

Функциональность рекомендаций находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку или к вашему аккаунт-менеджеру.

Модуль Access Analyzer автоматически анализирует роли, которые назначены пользователям и группам на каталоги, облака и организации, и для каждого случая выдает индивидуальные рекомендации по повышению уровня безопасности. Модуль не выдает рекомендации в отношении ролей, которые выданы субъектам на отдельные ресурсы сервисов Yandex Cloud, такие как виртуальные машины, сервисные аккаунты, кластеры управляемых баз данных и т.п.

Анализ ролей запускается при включении модуля Access Analyzer в настройках окружения и в дальнейшем выполняется регулярно и автоматически. Дата и время выполнения последнего анализа отображаются на странице со списком рекомендаций под строкой фильтра.

Если модуль Access Analyzer отключен в настройках окружения, функциональность рекомендаций недоступна.

При выполнении анализа и подготовке рекомендаций Access Analyzer использует системные логи авторизаций сервиса Yandex Identity and Access Management за последние 90 дней.

Просматривать рекомендации в интерфейсе Security Deck могут пользователи, которым назначена роль security-deck.viewer или выше на окружение.

Отзывать или изменять роли могут пользователи, обладающие одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner.

Типы рекомендацийТипы рекомендаций

Каждая рекомендация содержит предложение выполнить одно из следующих действий:

  • Заменить текущую роль на другую, более гранулярную роль или группу ролей.

    В зависимости от ситуации сервис может предложить на замену от одной до пяти ролей. При этом совокупный объем разрешений, которые предоставляют новые роли, всегда ниже, чем у текущей роли.

  • Отозвать роль у субъекта.

    Отзыв роли рекомендуется в случаях, когда разрешения, которые предоставляет текущая роль субъекта, не использовались для авторизации операций в Yandex Cloud в течение последних 90 дней.

Если какие-то рекомендации вам не подходят, вы можете скрыть их.

Подробнее о работе с рекомендациями читайте в разделе Работа с рекомендациями в модуле Access Analyzer.

Внимание

Рекомендации по отзыву или изменению состава ролей, которые выдает модуль Access Analyzer, являются общими и могут не учитывать специфику ваших продуктов и инфраструктуры.

Самостоятельно анализируйте любые рекомендации, которые выдает модуль. Принимая рекомендацию, вы принимаете на себя риск возможных последствий, которые могут возникнуть в результате внесения предлагаемых изменений.

Диагностика доступовДиагностика доступов

Примечание

Функциональность диагностики доступов Access Analyzer находится на стадии Preview.

Функциональность диагностики доступов позволяет просматривать доступы, назначенные индивидуальному субъекту (пользователю или сервисному аккаунту):

  • напрямую;
  • через группу пользователей;
  • через системную группу;
  • через публичную группу.

Для каждого доступа в выводимом списке указывается имя/идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс роль, а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.

Понять, назначен ли доступ на определенный ресурс индивидуальному субъекту напрямую или через группу, можно по значению поля Группа таблицы с доступами субъекта. Если поле не заполнено, значит роль выдана напрямую. В остальных случаях в поле указано имя группы и ее идентификатор.

Доступы группам назначаются только напрямую, поэтому для групп поле Группа таблицы с доступами всегда пустое.

Список выданных субъекту доступов можно фильтровать:

  • по идентификатору ресурса, к которому выдан доступ;
  • по идентификатору выданной роли;
  • по способу назначения: Назначенные напрямую или Назначенные через группу.

Просматривать доступы в интерфейсе Security Deck могут члены организации, которым на эту организацию назначена роль organization-manager.viewer или выше. При этом диагностику доступов можно использовать, даже если модуль Access Analyzer не включен в настройках окружения.

Функциональность диагностики доступов позволяет при необходимости отзывать у индивидуальных субъектов и групп лишние доступы, а также исключать индивидуальных субъектов из групп пользователей.

Отзывать доступы могут пользователи, обладающие одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.

Исключить субъекта можно только из группы, созданной администратором организации. Исключить субъекта из системной или публичной группы нельзя.

Полезные ссылкиПолезные ссылки

  • Работа с рекомендациями в модуле Access Analyzer
  • Диагностика доступов в модуле Access Analyzer

Каталог — это логическое пространство, в котором создаются и группируются ресурсы Yandex Cloud. Как и каталоги в файловой системе, каталоги в Yandex Cloud упрощают управление ресурсами. Подробнее читайте в разделе Каталог.

Облако — это изолированное логическое пространство, в котором создаются каталоги и другие ресурсы Yandex Cloud. Переносить ресурсы между облаками нельзя. Подробнее читайте в разделе Облако.

Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.

Гранулярность в управлении доступом к IT-системам характеризует возможность разделения широких прав доступа на отдельные, более узкие разрешения в соответствии с принципом минимальных привилегий.

Была ли статья полезна?

Предыдущая
Контроль Kubernetes® (KSPM)
Следующая
Контроль конфигурации (CSPM)
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»