Yandex Cloud
  • Сервисы
  • Решения
  • Почему Yandex Cloud
  • Сообщество
  • Тарифы
  • Документация
  • Связаться с нами
Подключиться
Language / Region
© 2022 ООО «Яндекс.Облако»
Yandex Lockbox
  • Начало работы
  • Пошаговые инструкции
    • Все инструкции
    • Создать секрет
    • Изменить секрет
    • Удалить секрет
  • Практические руководства
    • Все руководства
    • Синхронизация с секретами Managed Service for Kubernetes
  • Квоты и лимиты
  • Управление доступом
  • Правила тарификации
  • Справочник API
    • Аутентификация в API
    • gRPC (англ.)
      • Overview
      • PayloadService
      • SecretService
      • OperationService
    • REST (англ.)
      • Overview
      • Payload
        • Overview
        • get
      • Secret
        • Overview
        • activate
        • addVersion
        • cancelVersionDestruction
        • create
        • deactivate
        • delete
        • get
        • list
        • listAccessBindings
        • listOperations
        • listVersions
        • scheduleVersionDestruction
        • setAccessBindings
        • update
        • updateAccessBindings
  • Вопросы и ответы
  1. Управление доступом

Управление доступом в Yandex Lockbox

Статья создана
Yandex Cloud
  • Об управлении доступом
  • На какие ресурсы можно назначить роль
  • Какие роли действуют в сервисе
  • Какие роли мне необходимы

В этом разделе вы узнаете:

  • на какие ресурсы можно назначить роль;
  • какие роли действуют в сервисе;
  • какие роли необходимы для того или иного действия.

Об управлении доступом

Все операции в Yandex Cloud проверяются в сервисе Yandex Identity and Access Management. Если у субъекта нет необходимых разрешений, сервис вернет ошибку.

Чтобы выдать разрешения к ресурсу, назначьте роли на этот ресурс субъекту, который будет выполнять операции. Роли можно назначить аккаунту на Яндексе, сервисному аккаунту или системной группе. Подробнее читайте в разделе Как устроено управление доступом в Yandex Cloud.

Назначать роли на ресурс могут те, у кого есть роль admin или resource-manager.clouds.owner на этот ресурс.

На какие ресурсы можно назначить роль

Роль можно назначить на облако, каталог или секрет. Эти роли будут действовать и на вложенные ресурсы. На диаграмме показано, какие роли есть в сервисе, и как они наследуют разрешения друг друга. Например, в editor входят все разрешения viewer. После диаграммы дано описание каждой роли.

image

Какие роли действуют в сервисе

Управлять доступом к секретам можно как с помощью сервисных, так и с помощью примитивных ролей.

Роли, действующие в сервисе:

  • Сервисные роли:
    • lockbox.admin — позволяет управлять секретами и доступами к ним.

    • lockbox.editor — позволяет управлять секретом и изменять его содержимое.

    • lockbox.viewer — позволяет читать метаданные секрета.

    • lockbox.payloadViewer — предназначена для сервисных аккаунтов и позволяет получить доступ к содержимому секрета.

    • resource-manager.clouds.owner — дает полный доступ к облаку и ресурсам в нем. Можно назначить только на облако.

    • resource-manager.clouds.member — необходима для доступа к ресурсам в облаке, которое не принадлежит организации, всем, кроме владельцев облака и сервисных аккаунтов.

  • Примитивные роли:
    • viewer — позволяет только просматривать информацию о ресурсах.

    • editor — позволяет управлять ресурсами (создавать, изменять и удалять их).

    • admin — позволяет управлять ресурсами и доступом к ним.

Какие роли мне необходимы

В таблице ниже перечислено, какие роли нужны для выполнения указанного действия. Вы всегда можете назначить роль, которая дает более широкие разрешения, нежели указанная. Например, назначить editor вместо viewer.

Действие lockbox.admin lockbox.editor lockbox.viewer lockbox.payloadViewer
Создание и удаление секретов ✔ ✔ - -
Изменение метаданных секрета ✔ ✔ - -
Чтение метаданных секрета ✔ ✔ ✔ -
Изменение содержимого версии секрета ✔ ✔ - -
Чтение содержимого версии секрета ✔ - - ✔
Управление доступом к секрету ✔ - - -

Что дальше

  • Безопасное использование Yandex Cloud
  • Как назначить роль.
  • Как отозвать роль.
  • Подробнее об управлении доступом в Yandex Cloud.
  • Подробнее о наследовании ролей.

Была ли статья полезна?

Language / Region
© 2022 ООО «Яндекс.Облако»
В этой статье:
  • Об управлении доступом
  • На какие ресурсы можно назначить роль
  • Какие роли действуют в сервисе
  • Какие роли мне необходимы