Работа с рекомендациями в модуле Access Analyzer
Примечание
Функциональность рекомендаций находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку
Модуль Access Analyzer
Принимать рекомендации могут пользователи, обладающие одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner.
Чтобы использовать функциональность рекомендаций, включите модуль Access Analyzer в настройках окружения.
Внимание
Рекомендации по отзыву или изменению состава ролей, которые выдает модуль Access Analyzer, являются общими и могут не учитывать специфику ваших продуктов и инфраструктуры.
Самостоятельно анализируйте любые рекомендации, которые выдает модуль. Принимая рекомендацию, вы принимаете на себя риск возможных последствий, которые могут возникнуть в результате внесения предлагаемых изменений.
Смотреть рекомендации
Просматривать рекомендации в интерфейсе Security Decksecurity-deck.viewer или выше на окружение.
Чтобы посмотреть рекомендации Access Analyzer:
- Войдите в сервис Yandex Security Deck
. - Убедитесь, что модуль Access Analyzer включен в вашем окружении.
- На панели слева выберите
Access Analyzer и в верхней части экрана выберите нужное окружение. - Перейдите на вкладку Рекомендации.
В результате откроется страница со списком рекомендаций Access Analyzer. В верхней части экрана расположена строка фильтра, который позволяет выбирать рекомендации по типу, проверяемым субъектам, контролируемым ресурсам и ролям, а также в зависимости от заданной видимости.
Под строкой фильтра отображаются дата и время выполнения последнего анализа.
Список рекомендаций содержит поля:
-
Субъект — имя и тип субъекта, в отношении которого выдана рекомендация.
Субъектом может быть пользователь, сервисный аккаунт, группа пользователей, а также системная или публичная группа.
-
Ресурс — имя и тип ресурса, в отношении доступа к которому выдана рекомендация.
Ресурсом может быть каталог, облако или организация. Access Analyzer не выдает рекомендации в отношении ролей, которые выданы субъектам на отдельные ресурсы сервисов Yandex Cloud, такие как виртуальные машины, сервисные аккаунты, кластеры управляемых баз данных и т.п.
-
Текущая роль — роль, которая назначена субъекту на ресурс и в отношении которой Access Analyzer выдал рекомендацию.
-
Рекомендация — действие, которое рекомендуется выполнить: заменить или отозвать текущую роль.
Если роль рекомендуется заменить, в этом поле также отображается список (до пяти) новых ролей, которые будут присвоены субъекту в результате замены.
Управлять видимостью рекомендаций
Вы можете управлять видимостью рекомендаций, чтобы скрывать в списке те из них, которые вам не подходят.
Скрыть рекомендацию
-
Откройте список рекомендаций Access Analyzer.
-
Убедитесь, что в строке фильтра выбрана опция
Активные. -
В строке с рекомендацией, которую вы хотите скрыть, нажмите значок
и выберите Скрыть рекомендацию.В результате рекомендация будет скрыта из списка активных рекомендаций и появится в списке скрытых.
Вернуть рекомендацию
-
Откройте список рекомендаций Access Analyzer.
-
В строке фильтра в верхней части экрана выберите опцию
Скрытые. -
В строке с рекомендацией, которую вы хотите вернуть в активный список, нажмите значок
и выберите Вернуть в активные.В результате рекомендация будет удалена из списка скрытых и вновь появится в списке активных рекомендаций.
Заменить роль
Чтобы принять рекомендацию по замене роли:
-
Откройте список рекомендаций Access Analyzer.
-
В строке с рекомендацией по замене роли, которую вы хотите принять, нажмите значок
и выберите Заменить роль.В открывшемся окне ознакомьтесь с подробностями предлагаемой замены и в случае вашего согласия нажмите кнопку Сохранить.
В результате исходная роль, выданная субъекту на ресурс, будет заменена новой ролью или набором ролей на этот же ресурс.
Отозвать роль
Чтобы принять рекомендацию по отзыву роли:
-
Откройте список рекомендаций Access Analyzer.
-
В строке с рекомендацией по отзыву роли, которую вы хотите принять, нажмите значок
и выберите Отозвать роль.В открывшемся окне ознакомьтесь с подробностями предлагаемого действия и в случае вашего согласия нажмите кнопку Отозвать.
В результате роль, выданная субъекту на ресурс, будет отозвана.
Полезные ссылки
Каталог — это логическое пространство, в котором создаются и группируются ресурсы Yandex Cloud. Как и каталоги в файловой системе, каталоги в Yandex Cloud упрощают управление ресурсами. Подробнее читайте в разделе Каталог.
Облако — это изолированное логическое пространство, в котором создаются каталоги и другие ресурсы Yandex Cloud. Переносить ресурсы между облаками нельзя. Подробнее читайте в разделе Облако.
Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.