Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • VibeCraft
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Security Deck
    • Все инструкции
      • Обзор
      • Работа с рекомендациями
      • Диагностика доступов
  • Правила тарификации
  • Аудитные логи Audit Trails
  • История изменений

В этой статье:

  • Просмотреть список доступов субъекта
  • Отозвать доступ у субъекта
  1. Пошаговые инструкции
  2. Access Analyzer
  3. Диагностика доступов

Диагностика доступов в модуле Access Analyzer

Статья создана
Yandex Cloud
Улучшена
mmerihsesh
Обновлена 1 октября 2026 г.
Открыть в Markdown
  • Просмотреть список доступов субъекта
  • Отозвать доступ у субъекта

Примечание

Функциональность находится на стадии Preview.

Модуль Access Analyzer позволяет централизованно просматривать список доступов субъектов и групп к ресурсам организации и отзывать лишние доступы.

Просмотреть список доступов субъектаПросмотреть список доступов субъекта

Просматривать доступы в интерфейсе Security Deck могут члены организации, которым на эту организацию назначена роль organization-manager.viewer или выше.

Чтобы получить список доступов субъекта к ресурсам организации:

Интерфейс Security Deck
CLI
  1. Войдите в аккаунт пользователя организации с ролью organization-manager.viewer или выше на эту организацию.

  2. Перейдите в сервис Yandex Security Deck.

  3. На панели слева выберите Access Analyzer и в верхней части экрана выберите нужное окружение.

  4. Перейдите на вкладку Диагностика доступов.

  5. Нажмите кнопку Выбрать субъект и в открывшемся окне:

    1. Выберите нужного пользователя, сервисный аккаунт, группу пользователей, системную группу или публичную группу.

      При необходимости воспользуйтесь поиском.

    2. Нажмите Выбрать.

Откроется список доступов, назначенных выбранному субъекту. Для каждого доступа в списке указываются имя/идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс роль, а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.

Если у выбранного субъекта много доступов, отобразится только часть из них. Чтобы отобразить остальные доступы, нажмите кнопку Загрузить ещё внизу страницы.

При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа: Назначенные напрямую или Назначенные через группу.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.

Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Посмотрите описание команды CLI для получения списка доступов субъекта:

    yc iam access-analyzer list-subject-access-bindings --help
    
  2. Получите идентификатор пользователя, сервисного аккаунта или группы пользователей для просмотра списка доступов.

  3. С помощью команды yc iam access-analyzer list-subject-access-bindings получите список доступов субъекта:

    yc iam access-analyzer list-subject-access-bindings \
       --organization-id=<идентификатор_организации> \
       --subject-id=<идентификатор_субъекта>
    

    Где:

    • --organization-id — идентификатор организации.
    • --subject-id — идентификатор субъекта: пользователя, сервисного аккаунта, группы пользователей, системной группы или публичной группы.

    Результат:

    +---------+-------------------------+----------------------+----------+
    | ROLE ID |      RESOURCE TYPE      |     RESOURCE ID      | GROUP ID |
    +---------+-------------------------+----------------------+----------+
    | admin   | resource-manager.cloud  | b1g2c5615qja******** |          |
    | admin   | resource-manager.folder | b1gq979gqitb******** |          |
    +---------+-------------------------+----------------------+----------+
    

    Список доступов будет представлен в виде таблицы. Для каждого доступа в списке указывается роль, назначенная субъекту на этот ресурс, тип ресурса и его идентификатор. Если эта роль не была назначена субъекту напрямую, а была унаследована из группы, то отобразится идентификатор этой группы.

Отозвать доступ у субъектаОтозвать доступ у субъекта

Отозвать доступ может пользователь, обладающий одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.

Чтобы отозвать у субъекта доступ (роль) к ресурсу:

  1. Откройте список доступов нужного субъекта и выберите доступ, который требуется отозвать.

    При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа (Назначенные напрямую или Назначенные через группу).

  2. В зависимости от способа назначения доступа, отзовите его:

    Доступ назначен напрямую
    Доступ назначен через группу

    Если доступ назначен субъекту напрямую (поле Группа не заполнено):

    1. В строке с нужным доступом нажмите значок и выберите Отозвать доступ.
    2. В открывшемся окне проверьте правильность информации ресурсе, к которому отзывается доступ, и выберите роли, которые вы хотите отозвать.
    3. Нажмите кнопку Отозвать все (или Отозвать выбранные, если вы выбрали не все роли).

    Если доступ назначен субъекту через группу (в поле Группа указано имя группы и ее идентификатор), то такой доступ у этого субъекта отозвать нельзя. Вместо этого вы можете либо исключить субъекта из этой группы пользователей, либо отозвать доступ у всей группы.

    • Чтобы исключить субъекта из группы пользователей:

      1. В строке с нужным доступом нажмите значок и выберите Исключить из группы.
      2. В открывшемся окне ознакомьтесь со списком доступов, которые субъект потеряет при исключении его из группы, и нажмите кнопку Исключить.

      Исключить субъекта из системной группы или публичной группы нельзя: чтобы отозвать доступ, выданный через одну из таких групп, необходимо отозвать этот доступ у всей группы.

    • Чтобы отозвать доступ у всей группы, откройте список доступов этой группы и воспользуйтесь инструкцией для отзыва доступа, назначенного напрямую.

Полезные ссылкиПолезные ссылки

  • Модуль Access Analyzer
  • Работа с рекомендациями в модуле Access Analyzer

Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.

Была ли статья полезна?

Предыдущая
Работа с рекомендациями
Следующая
Обзор
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»