Диагностика доступов в модуле Access Analyzer
Примечание
Функциональность находится на стадии Preview.
Модуль Access Analyzer позволяет централизованно просматривать список доступов субъектов и групп к ресурсам организации и отзывать лишние доступы.
Просмотреть список доступов субъекта
Просматривать доступы в интерфейсе Security Deckorganization-manager.viewer или выше.
Чтобы получить список доступов субъекта к ресурсам организации:
-
Войдите в аккаунт
пользователя организации с рольюorganization-manager.viewerили выше на эту организацию. -
Перейдите в сервис Yandex Security Deck
. -
На панели слева выберите
Access Analyzer и в верхней части экрана выберите нужное окружение. -
Перейдите на вкладку Диагностика доступов.
-
Нажмите кнопку
Выбрать субъект и в открывшемся окне:-
Выберите нужного пользователя, сервисный аккаунт, группу пользователей, системную группу или публичную группу.
При необходимости воспользуйтесь поиском.
-
Нажмите Выбрать.
-
Откроется список доступов, назначенных выбранному субъекту. Для каждого доступа в списке указываются имя/идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс роль, а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.
Если у выбранного субъекта много доступов, отобразится только часть из них. Чтобы отобразить остальные доступы, нажмите кнопку Загрузить ещё внизу страницы.
При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа: Назначенные напрямую или Назначенные через группу.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите описание команды CLI для получения списка доступов субъекта:
yc iam access-analyzer list-subject-access-bindings --help -
Получите идентификатор пользователя, сервисного аккаунта или группы пользователей для просмотра списка доступов.
-
С помощью команды
yc iam access-analyzer list-subject-access-bindingsполучите список доступов субъекта:yc iam access-analyzer list-subject-access-bindings \ --organization-id=<идентификатор_организации> \ --subject-id=<идентификатор_субъекта>Где:
--organization-id— идентификатор организации.--subject-id— идентификатор субъекта: пользователя, сервисного аккаунта, группы пользователей, системной группы или публичной группы.
Результат:
+---------+-------------------------+----------------------+----------+ | ROLE ID | RESOURCE TYPE | RESOURCE ID | GROUP ID | +---------+-------------------------+----------------------+----------+ | admin | resource-manager.cloud | b1g2c5615qja******** | | | admin | resource-manager.folder | b1gq979gqitb******** | | +---------+-------------------------+----------------------+----------+Список доступов будет представлен в виде таблицы. Для каждого доступа в списке указывается роль, назначенная субъекту на этот ресурс, тип ресурса и его идентификатор. Если эта роль не была назначена субъекту напрямую, а была унаследована из группы, то отобразится идентификатор этой группы.
Отозвать доступ у субъекта
Отозвать доступ может пользователь, обладающий одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.
Чтобы отозвать у субъекта доступ (роль) к ресурсу:
-
Откройте список доступов нужного субъекта и выберите доступ, который требуется отозвать.
При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа (
Назначенные напрямуюилиНазначенные через группу). -
В зависимости от способа назначения доступа, отзовите его:
Доступ назначен напрямуюДоступ назначен через группуЕсли доступ назначен субъекту напрямую (поле Группа не заполнено):
- В строке с нужным доступом нажмите значок
и выберите Отозвать доступ. - В открывшемся окне проверьте правильность информации ресурсе, к которому отзывается доступ, и выберите роли, которые вы хотите отозвать.
- Нажмите кнопку Отозвать все (или Отозвать выбранные, если вы выбрали не все роли).
Если доступ назначен субъекту через группу (в поле Группа указано имя группы и ее идентификатор), то такой доступ у этого субъекта отозвать нельзя. Вместо этого вы можете либо исключить субъекта из этой группы пользователей, либо отозвать доступ у всей группы.
-
Чтобы исключить субъекта из группы пользователей:
- В строке с нужным доступом нажмите значок
и выберите Исключить из группы. - В открывшемся окне ознакомьтесь со списком доступов, которые субъект потеряет при исключении его из группы, и нажмите кнопку Исключить.
Исключить субъекта из системной группы или публичной группы нельзя: чтобы отозвать доступ, выданный через одну из таких групп, необходимо отозвать этот доступ у всей группы.
- В строке с нужным доступом нажмите значок
-
Чтобы отозвать доступ у всей группы, откройте список доступов этой группы и воспользуйтесь инструкцией для отзыва доступа, назначенного напрямую.
- В строке с нужным доступом нажмите значок
Полезные ссылки
Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.