Модуль диагностики доступов (CIEM)
В целях обеспечения безопасности данных и облачной инфраструктуры необходимо регулярно проводить аудит прав доступа, имеющихся у пользователей и сервисных аккаунтов.
Модуль диагностики доступов
Просмотр доступов
Просматривать доступы в интерфейсе Security Deckorganization-manager.viewer
или выше.
Для каждого доступа в выводимом списке указывается имя / идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс роль, а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.
Диагностика доступов позволяет просматривать доступы, назначенные индивидуальному субъекту (пользователю или сервисному аккаунту):
- напрямую;
- через группу пользователей;
- через системную группу;
- через публичную группу.
Понять, назначен ли доступ на определенный ресурс индивидуальному субъекту напрямую или через группу, можно по значению поля Группа таблицы с доступами субъекта. Если поле не заполнено, значит роль выдана напрямую. В остальных случаях в поле указано имя группы и ее идентификатор.
Доступы группам назначаются только напрямую, поэтому для групп поле Группа таблицы с доступами всегда пустое.
Список выданных субъекту доступов можно фильтровать:
- по идентификатору ресурса, к которому выдан доступ;
- по идентификатору выданной роли;
- по способу назначения:
Назначенные напрямую
илиНазначенные через группу
.
Важно
В настоящее время диагностика доступов не отображает права доступа субъектов к платежным аккаунтам и ресурсам сервиса Yandex DataLens.
Отзыв доступов
Диагностика доступов позволяет при необходимости отзывать у индивидуальных субъектов и групп лишние доступы а также исключать индивидуальных субъектов из групп пользователей.
Отзывать доступы могут пользователи, обладающие одной из ролей: admin
, resource-manager.admin
, organization-manager.admin
, resource-manager.clouds.owner
, organization-manager.organizations.owner
или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.
Исключить субъекта можно только из группы, созданной администратором организации. Исключить субъекта из системной или публичной группы нельзя.