Yandex Cloud
  • Сервисы
  • Решения
  • Почему Yandex Cloud
  • Сообщество
  • Тарифы
  • Документация
  • Связаться с нами
Подключиться
Language / Region
Проект Яндекса
© 2023 ООО «Яндекс.Облако»
Yandex Certificate Manager
  • Начало работы
  • Пошаговые инструкции
    • Все инструкции
    • Сертификат от Let's Encrypt
      • Создание сертификата
      • Получение содержимого сертификата
      • Прохождение процедуры проверки прав на домен
      • Обновление сертификата
      • Изменение сертификата
      • Удаление сертификата
    • Пользовательский сертификат
      • Создание сертификата
      • Получение содержимого сертификата
      • Обновление сертификата
      • Изменение сертификата
      • Удаление сертификата
    • Домен
      • Создание домена
      • Обновление сертификата у домена
      • Изменение домена
      • Удаление домена
    • Резервное копирование
    • Добавление алерта для сертификата
  • Практические руководства
    • Установка Ingress-контроллера NGINX в Managed Service for Kubernetes
  • Концепции
    • Обзор
    • Сертификат от Let's Encrypt
    • Пользовательский сертификат
    • Проверка прав на домен
    • Интеграция с сервисами Yandex Cloud
    • Квоты и лимиты
    • Домен
      • Обзор
      • Интеграция с сервисами Yandex Cloud
  • Управление доступом
  • Правила тарификации
  • Справочник API
    • Аутентификация в API
    • gRPC (англ.)
      • Overview
      • CertificateContentService
      • CertificateService
      • OperationService
    • REST (англ.)
      • Overview
      • CertificateContent
        • Overview
        • get
      • Certificate
        • Overview
        • create
        • delete
        • get
        • list
        • listAccessBindings
        • listOperations
        • listVersions
        • requestNew
        • setAccessBindings
        • update
        • updateAccessBindings
  • Вопросы и ответы
  1. Управление доступом

Управление доступом в Certificate Manager

Статья создана
Yandex Cloud
,
улучшена
  • Об управлении доступом
  • На какие ресурсы можно назначить роль
  • Какие роли действуют в сервисе
  • Какие роли мне необходимы

В этом разделе вы узнаете:

  • на какие ресурсы можно назначить роль;
  • какие роли действуют в сервисе;
  • какие роли необходимы для того или иного действия.

Об управлении доступом

Все операции в Yandex Cloud проверяются в сервисе Yandex Identity and Access Management. Если у субъекта нет необходимых разрешений, сервис вернет ошибку.

Чтобы выдать разрешения к ресурсу, назначьте роли на этот ресурс субъекту, который будет выполнять операции. Роли можно назначить аккаунту на Яндексе, сервисному аккаунту, федеративным пользователям, группе пользователей или системной группе. Подробнее читайте в разделе Как устроено управление доступом в Yandex Cloud.

Назначать роли на ресурс могут те, у кого есть роль admin или resource-manager.clouds.owner на этот ресурс.

На какие ресурсы можно назначить роль

Вы можете назначить роль на облако, каталог или сертификат. Эти роли будут действовать и на вложенные ресурсы.

Какие роли действуют в сервисе

На диаграмме показано, какие роли есть в сервисе и как они наследуют разрешения друг друга. Например, в editor входят все разрешения viewer. После диаграммы дано описание каждой роли.

Роли, действующие в сервисе:

  • Сервисные роли:
    • certificate-manager.admin — позволяет управлять сертификатами и доступом к ним.

    • certificate-manager.certificates.downloader — позволяет получать содержимое сертификата.

    • resource-manager.clouds.owner — дает полный доступ к облаку и ресурсам в нем. Можно назначить только на облако.

    • resource-manager.clouds.member — необходима для доступа к ресурсам в облаке, которое не принадлежит организации, всем, кроме владельцев облака и сервисных аккаунтов.

  • Примитивные роли:
    • viewer — позволяет только просматривать информацию о ресурсах.

    • editor — позволяет управлять ресурсами (создавать, изменять и удалять их).

    • admin — позволяет управлять ресурсами и доступом к ним.

Какие роли мне необходимы

В таблице ниже перечислено, какие роли нужны для выполнения указанного действия. Вы всегда можете назначить роль, которая дает более широкие разрешения, нежели указанная. Например, назначить editor вместо viewer.

Действие Методы Необходимые роли
Certificate Manager
Получение списков сертификатов или доменов list viewer на каталог
Получение информации о сертификате или домене get viewer на сертификат или каталог
Создание сертификата от Let's Encrypt requestNew editor на каталог
Изменение, удаление сертификата от Let's Encrypt update, delete editor на сертификат или каталог
Создание пользовательского сертификата create editor на каталог
Обновление, изменение, удаление пользовательского сертификата update, delete editor на сертификат или каталог
Получение содержимого сертификата: пользовательского или сертификата от Let's Encrypt get-content certificate-manager.certificates.downloader на сертификат или каталог
Создание домена create editor на каталог
Изменение домена и удаление домена update, delete editor на домен или каталог
Обновление сертификата у домена setPrimaryCertificate editor на домен или каталог
IAM
Назначение роли, отзыв роли и просмотр назначенных ролей на каталог или облако setAccessBinding, updateAccessBindings, listAccessBindings admin или certificate-manager.admin на сертификат, домен или каталог

Что дальше

  • Как назначить роль.
  • Как отозвать роль.
  • Подробнее об управлении доступом в Yandex Cloud.
  • Подробнее о наследовании ролей.

Была ли статья полезна?

Language / Region
Проект Яндекса
© 2023 ООО «Яндекс.Облако»
В этой статье:
  • Об управлении доступом
  • На какие ресурсы можно назначить роль
  • Какие роли действуют в сервисе
  • Какие роли мне необходимы