---
title: 'Справочник ролей'
sidebar_label: 'Справочник ролей'
sidebar_position: 3
description: 'Список ролей, которые можно назначать пользователям, сервисным пользователям и группам'
toc_max_heading_level: 2
---

import Formbricks from '@theme/MDXComponents/Formbricks'
import {CustomTable} from '@selectel/docux/components'

# Справочник ролей

Роль — это набор разрешенных операций над конкретными типами ресурсов.

Роли назначаются в рамках [разрешений](/access-control/access-management.mdx#permissions).
Действие роли распространяется на область доступа, которая в указана в разрешении, подробнее в инструкции [Управление доступом в продуктах Selectel](/access-control/access-management.mdx).

Некоторые роли могут назначаться только в определенной области доступа, а также иметь разный набор управляемых ресурсов в разных областях доступа.

В зависимости от ресурсов и настроек, к которым дают доступ роли, они делятся:

* на [глобальные роли](#global-roles) — определяют доступ к ресурсам всех продуктов в выбранной области доступа (кроме продуктов, которые [не поддерживают управление доступом](/access-control/access-management.mdx#restrictions)), а также к настройкам аккаунта, биллинга и доступов;
* и роли продуктов — определяют доступ к ресурсам одного или нескольких продуктов в выбранной области доступа. Не позволяют управлять другими продуктами, а также настройками аккаунта, биллинга и доступов.

Полным доступом к управлению аккаунтом и ресурсами, а также исключительными разрешениями обладает [Владелец аккаунта](/access-control/user-types.mdx#account-owner) — пользователь, который зарегистрировал аккаунт.
Статус Владельца аккаунта не является ролью и не может быть изменен или назначен на кого-либо.

## Список ролей \{#roles-list}

<CustomTable>
  <table>
    <thead>
      <tr>
        <th>Группа ролей</th>
        <th>Список ролей</th>
        <th>Чем управляет</th>
      </tr>
    </thead>

    <tbody>
      <tr>
        <th rowspan="5">[Глобальные роли](#global-roles)</th>
        <th>[member](#member)</th>
        <td>Все продукты, аккаунт, биллинг, проекты</td>
      </tr>

      <tr>
        <th>[billing](#billing)</th>
        <td>Биллинг</td>
      </tr>

      <tr>
        <th>[iam.admin](#iam-admin)</th>
        <td>Настройки доступа</td>
      </tr>

      <tr>
        <th>[iam.viewer](#iam-viewer)</th>
        <td>Только просмотр настроек доступа</td>
      </tr>

      <tr>
        <th>[reader](#reader)</th>
        <td>Все продукты, аккаунт, биллинг, проекты (только просмотр)</td>
      </tr>

      <tr>
        <th>[audit\_logs](#audit-logs)</th>
        <th>[audit\_logs.admin](#audit-logs-admin)</th>
        <td>Аудит-логи</td>
      </tr>

      <tr>
        <th>[compute](#compute)</th>

        <th>
          * [compute.admin](#compute-admin);
          * [compute.viewer](#compute-viewer);
          * [compute.server.user](#compute-server-user);
          * [compute.server.viewer](#compute-server-viewer);
          * [compute.flavor.admin](#compute-flavor-admin);
          * [compute.flavor.viewer](#compute-flavor-viewer);
          * [compute.server\_group.admin](#compute-server-group-admin);
          * [compute.server\_group.viewer](#compute-server-group-viewer);
          * [compute.volume.admin](#compute-volume-admin);
          * [compute.volume.user](#compute-volume-user);
          * [compute.volume.viewer](#compute-volume-viewer);
          * [compute.snapshot.admin](#compute-snapshot-admin);
          * [compute.snapshot.viewer](#compute-snapshot-viewer);
          * [compute.image.admin](#compute-image-admin);
          * [compute.image.user](#compute-image-user);
          * [compute.backup.admin](#compute-backup-admin);
          * [compute.backup.viewer](#compute-backup-viewer)
        </th>

        <td>
          * облачные серверы и флейворы;
          * группы размещения облачных серверов;
          * сетевые диски облачных серверов и снапшоты;
          * образы облачных серверов;
          * бэкапы сетевых дисков облачных серверов
        </td>
      </tr>

      <tr>
        <th>[dedicated](#dedicated)</th>

        <th>
          * [dedicated.admin](#dedicated-admin);
          * [dedicated.viewer](#dedicated-viewer)
        </th>

        <td>
          * выделенные серверы;
          * размещенное оборудование;
          * межсетевые экраны;
          * базовый файрвол;
          * система хранения данных;
          * сетевые диски для выделенных серверов;
          * арендованное сетевое оборудование
        </td>
      </tr>

      <tr>
        <th>[filestorage](#filestorage)</th>

        <th>
          * [filestorage.admin](#filestorage-admin);
          * [filestorage.viewer](#filestorage-viewer)
        </th>

        <td>Файловое хранилище</td>
      </tr>

      <tr>
        <th>[global\_router](#global-router)</th>

        <th>
          * [global\_router.admin](#global-router-admin);
          * [global\_router.viewer](#global-router-viewer)
        </th>

        <td>Глобальный роутер</td>
      </tr>

      <tr>
        <th>[go1c](#go1c)</th>

        <th>
          * [go1c.admin](#go1c-admin);
          * [go1c.viewer](#go1c-viewer)
        </th>

        <td>Готовое облако 1С</td>
      </tr>

      <tr>
        <th>[logs](#logs)</th>

        <th>
          * [logs.admin](#logs-admin);
          * [logs.viewer](#logs-viewer)
        </th>

        <td>Логи</td>
      </tr>

      <tr>
        <th>[metrics](#metrics)</th>
        <th>[metrics.admin](#metrics-admin)</th>
        <td>Метрики</td>
      </tr>

      <tr>
        <th>[mobile\_farm](#mobile-farm)</th>

        <th>
          * [mobile\_farm.admin](#mobile-farm-admin);
          * [mobile\_farm.user](#mobile-farm-user);
          * [mobile\_farm.viewer](#mobile-farm-viewer)
        </th>

        <td>Мобильная ферма</td>
      </tr>

      <tr>
        <th>[secrets](#secrets)</th>

        <th>
          * [secrets.admin](#secrets-admin);
          * [secrets.viewer](#secrets-viewer);
          * [secrets.consumer](#secrets-consumer);
        </th>

        <td>Менеджер секретов</td>
      </tr>

      <tr>
        <th>[s3`и`object\_storage](#s3)</th>

        <th>
          * [s3.admin](#s3-admin);
          * [s3.user](#s3-user);
          * [s3.bucket.user](#s3-bucket-user);
          * [object\_storage:admin](#object-storage-admin);
          * [object\_storage\_user](#object-storage-user)
        </th>

        <td>S3</td>
      </tr>

      <tr>
        <th>[vpc](#vpc)</th>

        <th>
          * [vpc.admin](#vpc-admin);
          * [vpc.viewer](#vpc-viewer);
          * [vpc.private\_network.admin](#vpc-private-network-admin);
          * [vpc.private\_network.viewer](#vpc-private-network-viewer);
          * [vpc.external\_access.admin](#vpc-external-access-admin);
          * [vpc.external\_access.user](#vpc-external-access-user);
          * [vpc.external\_access.viewer](#vpc-external-access-viewer);
          * [vpc.network\_security.admin](#vpc-network-security-admin);
          * [vpc.network\_security.user](#vpc-network-security-user);
          * [vpc.network\_security.viewer](#vpc-network-security-viewer);
          * [vpc.load\_balancer.admin](#vpc-load-balancer-admin);
          * [vpc.load\_balancer.viewer](#vpc-load-balancer-viewer)
        </th>

        <td>
          * сети облачной платформы;
          * облачные файрволы;
          * группы безопасности;
          * облачные балансировщики нагрузки;
          * приватный DNS
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Глобальные роли \{#global-roles}

### member \{#member}

Роль `member` дает полный доступ к управлению всеми продуктами и ресурсами.
Не имеет доступа к управлению [пользователями](/access-control/manage/), [сервисными пользователями](/access-control/user-types.mdx#service-users), [группами пользователей](/access-control/groups/), [федерациями](/access-control/federations/).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * управление проектами, их лимитами и квотами;
          * управление биллингом;
          * управление ресурсами во всех проектах;
          * управление ресурсами вне проектов;
          * работа с аудит-логами
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * управление ресурсами выбранного проекта
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### billing \{#billing}

Роль `billing` дает доступ к управлению биллингом без доступа к управлению услугами.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * управление биллингом:

            * пополнение баланса и перевод средств между балансами;
            * управление автосчетом, ежемесячными платежами, отсрочками оплаты;
            * управление уведомлениями о балансе;
            * управление банковскими картами;
            * просмотр отчетных документов;
            * управление партнерской программой и выводом средств;

          * просмотр подключенных услуг и статусов услуг
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### iam.admin \{#iam-admin}

Роль `iam.admin` дает доступ к управлению пользователями без доступа к услугам и биллингу.
Не может управлять своей учетной записью: изменять разрешения, управлять уведомлениями, удалять пользователя.
Первого пользователя с ролью `iam.admin` может создать только [Владелец аккаунта](/access-control/user-types.mdx#account-owner).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * управление пользователями, сервисными пользователями, группами пользователей;
          * управление федерациями;
          * выдача ключей пользователям;
          * управление уведомлениями других пользователей;
          * настройка ограничений доступа к аккаунту
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### iam.viewer \{#iam-viewer}

Роль `iam.viewer` дает доступ к просмотру всего, чем управляет [iam.admin](#iam-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * просмотр пользователей, сервисных пользователей, группа пользователей;
          * просмотр федераций;
          * просмотр ключей пользователей;
          * просмотр уведомлений других пользователей;
          * просмотр ограничений доступа к аккаунту
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### reader \{#reader}

Роль `reader` дает доступ к просмотру всего, чем управляет [member](#member) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр ресурсов во всех проектах, а также ресурсов, которые не привязаны к проекту;
          * просмотр настроек всех проектов, их лимитов и квот;
          * просмотр данных биллинга (баланса, банковских карт, отчетных документов, партнерской программы и т. п.)
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр ресурсов выбранного проекта
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли audit\_logs \{#audit-logs}

### audit\_logs.admin \{#audit-logs-admin}

Роль `audit_logs.admin` дает доступ к аудит-логам, подробнее в инструкции [Управлять доступом к аудит-логам](/audit-logs/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          Аккаунт
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          Выгрузка аудит-логов
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли compute \{#compute}

### compute.admin \{#compute-admin}

Роль `compute.admin` дает доступ к управлению:

* облачными серверами и флейворами, подробнее в инструкции [Управлять доступом к облачным серверам и флейворам](/cloud-servers/manage/manage-access.mdx);
* группами размещения, подробнее в инструкции [Управлять доступом к группам размещения облачных серверов](/cloud-servers/placement-groups/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр квот всех проектов (квоты по умолчанию, измененные значения квот и используемые квоты);
          * управление облачными серверами (создание, изменение, удаление)`*` во всех проектах;
          * использование консоли;
          * управление флейворами (создание, изменение, удаление) во всех проектах;
          * управление SSH-ключами (добавление, удаление) во всех проектах;
          * управление группами размещения (создание, удаление) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр квот проекта (квоты по умолчанию, измененные значения квот и используемые квоты);
          * управление облачными серверами (создание, изменение, удаление)`*` в своем проекте;
          * использование консоли;
          * управление флейворами (создание приватных флейворов, изменение, удаление) в своем проекте;
          * управление SSH-ключами (добавление, удаление) в своем проекте;
          * управление группами размещения (создание, удаление) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для управления облачными серверами дополнительно требуется роль с доступом к управлению [сетями облачной платформы](/cloud-servers/cloud-networks/manage-access.mdx).

### compute.viewer \{#compute-viewer}

Роль `compute.viewer` дает доступ к просмотру всего, чем управляет [compute.admin](#compute-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр квот всех проектов (квоты по умолчанию, измененные значения квот и используемые квоты);
          * просмотр списка облачных серверов и информации о них (тип сервера, тип конфигурации, количество vCPU, размер памяти, подключенные диски, группы безопасности, настройки сети, теги) во всех проектах;
          * просмотр статистики по облачным серверам во всех проектах;
          * просмотр списка флейворов и информации о них (название флейвора, количество vCPU, RAM и размер локального диска) во всех проектах;
          * просмотр списка SSH-ключей и информации о них во всех проектах;
          * просмотр списка групп размещения и информации о них (имя группы, условие политики размещения) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр квот проекта (квоты по умолчанию, измененные значения квот и используемые квоты);
          * просмотр списка облачных серверов и информации о них (тип сервера, тип конфигурации, количество vCPU, размер памяти, подключенные диски, группы безопасности, настройки сети, теги) в своем проекте;
          * просмотр статистики по облачным серверам в своем проекте;
          * просмотр списка флейворов и информации о них (название флейвора, количество vCPU, RAM и размер локального диска) в своем проекте;
          * просмотр списка SSH-ключей и информации о них в своем проекте;
          * просмотр списка групп размещения и информации о них (имя группы, условие политики размещения) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.server.user \{#compute-server-user}

Роль `compute.server.user` дает доступ к управлению облачными серверами, подробнее в инструкции [Управлять доступом к облачным серверам и флейворам](/cloud-servers/manage/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр квот всех проектов (квоты по умолчанию, измененные значения квот и используемые квоты);
          * управление облачными серверами (создание, изменение, удаление)`*` во всех проектах;
          * использование консоли;
          * просмотр списка флейворов и информации о них во всех проектах: название флейвора, количество vCPU, RAM и размер локального диска во всех проектах;
          * управление SSH-ключами (добавление, удаление) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр квот проекта (квоты по умолчанию, измененные значения квот и используемые квоты);
          * управление облачными серверами (создание, изменение, удаление)`*` в своем проекте;
          * использование консоли;
          * просмотр списка флейворов и информации о них в своем проекте: название флейвора, количество vCPU, RAM и размер локального диска;
          * управление SSH-ключами (добавление, удаление) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для управления облачными серверами дополнительно требуется роль с доступом к управлению [сетями облачной платформы](/cloud-servers/cloud-networks/manage-access.mdx), [сетевыми дисками](/cloud-servers/volumes/manage-access.mdx), [образами](/cloud-servers/images/manage-access.mdx) и [бэкапами](/cloud-servers/backups/manage-access.mdx).

### compute.server.viewer \{#compute-server-viewer}

Роль `compute.server.viewer` дает доступ к просмотру всего, чем управляет [compute.server.user](#compute-server-viewer).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр квот всех проектов (квоты по умолчанию, измененные значения квот и используемые квоты);
          * просмотр списка облачных серверов и информации о них во всех проектах: тип сервера, тип конфигурации, количество vCPU, размер памяти, подключенные диски, группы безопасности, настройки сети, теги;
          * просмотр статистики по облачным серверам во всех проектах;
          * просмотр списка флейворов и информации о них во всех проектах: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр квот проекта (квоты по умолчанию, измененные значения квот и используемые квоты);
          * просмотр списка облачных серверов и информации о них в своем проекте: тип сервера, тип конфигурации, количество vCPU, размер памяти, подключенные диски, группы безопасности, настройки сети, теги;
          * просмотр статистики по облачным серверам в своем проекте;
          * просмотр списка флейворов и информации о них в своем проекте: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.flavor.admin \{#compute-flavor-admin}

Роль `compute.flavor.admin` дает доступ к управлению флейворами облачных серверов, подробнее в инструкции [Управлять доступом к облачным серверам и флейворам](/cloud-servers/manage/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр квот всех проектов (квоты по умолчанию) во всех проектах;
          * управление флейворами (создание приватных флейворов, изменение, удаление) во всех проектах;
          * просмотр списка SSH-ключей и информации о них во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр квот проекта (квоты по умолчанию) в своем проекте;
          * управление флейворами (создание приватных флейворов, изменение, удаление) в своем проекте;
          * просмотр списка SSH-ключей и информации о них в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.flavor.viewer \{#compute-flavor-viewer}

Роль `compute.flavor.viewer` дает доступ к просмотру всего, чем управляет [compute.flavor.admin](#compute-flavor-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр квот всех проектов (квоты по умолчанию);
          * просмотр списка флейворов и информации о них во всех проектах: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр квот проекта (квоты по умолчанию);
          * просмотр списка флейворов и информации о них в своем проекте: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.server\_group.admin \{#compute-server-group-admin}

Роль `compute.server_group.admin` дает доступ к управлению группами размещения облачных серверов, подробнее в инструкции [Управлять доступом к группам размещения облачных серверов](/cloud-servers/placement-groups/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр квот всех проектов (квоты по умолчанию);
          * управление группами размещения (создание, удаление) во всех проектах;
          * просмотр списка флейворов и информации о них во всех проектах: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр квот проекта (квоты по умолчанию) в своем проекте;
          * управление группами размещения (создание, удаление) в своем проекте;
          * просмотр списка флейворов и информации о них в своем проекте: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.server\_group.viewer \{#compute-server-group-viewer}

Роль `compute.server_group.viewer` дает доступ к просмотру всего, чем управляет [compute.server\_group.admin](#compute-server-group-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * получение квот всех проектов;
          * просмотр списка групп размещения и информации о них во всех проектах: имя группы, условие политики размещения;
          * просмотр списка флейворов и информации о них во всех проектах: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * получение квот проекта;
          * просмотр списка групп размещения и информации о них в своем проекте: имя группы, условие политики размещения;
          * просмотр списка флейворов и информации о них в своем проекте: название флейвора, количество vCPU, RAM и размер локального диска;
          * просмотр списка SSH-ключей и информации о них в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.volume.admin \{#compute-volume-admin}

Роль `compute.volume.admin` дает доступ к управлению сетевыми дисками облачных серверов, подробнее в инструкции [Управлять доступом к сетевым дискам облачных серверов и снапшотам](/cloud-servers/volumes/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка всех сетевых дисков и информации о них во всех проектах: тип диска, размер диска;
          * управление дисками (создание, изменение, удаление) во всех проектах;
          * перемещение дисков между проектами;
          * просмотр информации о перемещении дисков во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка всех сетевых дисков и информации о них в своем проекте: тип диска, размер диска;
          * управление дисками (создание, изменение, удаление) в своем проекте;
          * передача дисков из своего проекта в другой;
          * просмотр информации о перемещении дисков в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.volume.user \{#compute-volume-user}

Роль `compute.volume.user` дает доступ к управлению сетевыми дисками облачных серверов, подробнее в инструкции [Управлять доступом к сетевым дискам облачных серверов и снапшотам](/cloud-servers/volumes/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка всех сетевых дисков и информации о них (тип диска, размер диска) во всех проектах;
          * управление дисками (создание, изменение, удаление) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка всех сетевых дисков и информации о них (тип диска, размер диска) в своем проекте;
          * управление дисками (создание, изменение, удаление) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.volume.viewer \{#compute-volume-viewer}

Роль `compute.volume.viewer` дает доступ к просмотру всего, чем управляет [compute.volume.user](#compute-volume-viewer).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка сетевых дисков и информации о них (тип диска, размер диска) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка сетевых дисков и информации о них (тип диска, размер диска) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.snapshot.admin \{#compute-snapshot-admin}

Роль `compute.snapshot.admin` дает доступ к управлению снапшотами сетевых дисков, подробнее в инструкции [Управлять доступом к сетевым дискам облачных серверов и снапшотам](/cloud-servers/volumes/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка снапшотов и информации о них (размер снапшота, дата создания и статус) во всех проектах;
          * управление снапшотами (создание, удаление) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка снапшотов и информации о них (размер снапшота, дата создания и статус) в своем проекте;
          * управление снапшотами (создание, удаление) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.snapshot.viewer \{#compute-snapshot-viewer}

Роль `compute.snapshot.viewer` дает доступ к просмотру всего, чем управляет [compute.snapshot.admin](#compute-snapshot-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка снапшотов и информации о них (размер снапшота, дата создания и статус) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка снапшотов и информации о них (размер снапшота, дата создания и статус) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.image.admin \{#compute-image-admin}

Роль `compute.image.admin` дает доступ к управлению образами и настройке общего доступа к образам, подробнее в инструкции [Управлять доступом к образам облачных серверов](/cloud-servers/images/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка образов и информации о них во всех проектах: размер образа, формат образа и контейнер, минимальные требования образа;
          * управление образами (загрузка, создание, изменение, удаление) во всех проектах;
          * настройка общего доступа к образам в проектах из одного аккаунта или из других аккаунтов
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка образов и информации о них в своем проекте: размер образа, формат образа и контейнер, минимальные требования образа;
          * управление образами (загрузка, создание, изменение, удаление) в своем проекте;
          * настройка общего доступа к образам в проектах из одного аккаунта или из других аккаунтов
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.image.user \{#compute-image-user}

Роль `compute.image.user` дает доступ к управлению образами, подробнее в инструкции [Управлять доступом к образам облачных серверов](/cloud-servers/images/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка образов и информации о них во всех проектах: размер образа, формат образа и контейнер, минимальные требования образа;
          * управление образами (загрузка, создание, изменение, удаление) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка образов и информации о них в своем проекте: размер образа, формат образа и контейнер, минимальные требования образа;
          * управление образами (загрузка, создание, изменение, удаление) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.backup.admin \{#compute-backup-admin}

Роль `compute.backup.admin` дает доступ к управлению бэкапами сетевых дисков и планами бэкапов, подробнее в инструкции [Управлять доступом к бэкапам сетевых дисков облачных серверов](/cloud-servers/backups/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка бэкапов и информации о них (тип бэкапа, размер, подключенные планы бэкапов, статус) во всех проектах;
          * управление бэкапами (создание, удаление) во всех проектах;
          * просмотр списка планов бэкапов во всех проектах;
          * управление планами бэкапов (создание, изменение, удаление) во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка бэкапов и информации о них (тип бэкапа, размер, подключенные планы бэкапов, статус) в своем проекте;
          * управление бэкапами (создание, удаление) в своем проекте;
          * просмотр списка всех планов бэкапов в своем проекте;
          * управление планами бэкапов (создание, изменение, удаление) в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### compute.backup.viewer \{#compute-backup-viewer}

Роль `compute.backup.viewer` дает доступ к просмотру всего, чем управляет [compute.backup.admin](#compute-backup-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка бэкапов и информации о них (тип бэкапа, размер, подключенные планы бэкапов, статус) во всех проектах;
          * просмотр списка планов бэкапов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка бэкапов и информации о них (тип бэкапа, размер, подключенные планы бэкапов, статус) в своем проекте;
          * просмотр списка планов бэкапов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли dedicated \{#dedicated}

### dedicated.admin \{#dedicated-admin}

Роль `dedicated.admin` дает доступ к управлению:

* выделенными серверами, подробнее в инструкции [Управлять доступом к выделенным серверам](/dedicated/about/manage-access.mdx);
* размещенным оборудованием, подробнее в инструкции [Управлять доступом к размещенному оборудованию](/server-colocation/about/manage-access.mdx);
* межсетевыми экранами, подробнее в инструкции [Управлять доступом к межсетевым экранам](/firewalls/about/manage-access/);
* базовым файрволом, подробнее в инструкции [Управлять доступом к базовому файрволу](/basic-firewall/about/manage-access.mdx);
* системой хранения данных, подробнее в инструкции [Управлять доступом к СХД](/data-storage-system/about/manage-access.mdx);
* сетевыми диски для выделенных серверов, подробнее в инструкции [Управлять доступом к сетевым дискам](/block-storage/about/manage-access.mdx);
* арендованным сетевым оборудованием, подробнее в инструкции [Управлять доступом к арендованному сетевому](/network-hardware/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка проектов;
          * управление выделенными серверами (заказ, изменение, отказ) во всех проектах;
          * управление размещенным оборудованием (заказ, изменение, отказ) во всех проектах;
          * управление сетями;
          * подключение и отключение дополнительных услуг;
          * просмотр списка SSH-ключей, добавление SSH-ключей в хранилище и управление добавленными SSH-ключами;
          * управление межсетевыми экранами (заказ, изменение, отказ);
          * управление сетевыми дисками (создание, изменение, удаление);
          * управление СХД (заказ, изменение, отказ);
          * управление базовым файрволом (создание, изменение, удаление);
          * управление арендованным оборудованием (заказ, изменение, отказ)
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * управление выделенными серверам (заказ, изменение, отказ) в своем проекте;
          * управление размещенным оборудованием (заказ, изменение, отказ) в своем проекте;
          * подключение и отключение дополнительных услуг;
          * просмотр списка добавленных в хранилище SSH-ключей и информации о них;
          * недоступен просмотр и управление:

            * сетями;
            * межсетевыми экранами;
            * сетевыми дисками и СХД;
            * базовым файрволом;
            * арендованным сетевым оборудованием
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### dedicated.viewer \{#dedicated-viewer}

Пользователь с доступом к просмотру всего, чем управляет [dedicated.admin](#dedicated-admin) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка всех выделенных серверов и информации о них во всех проектах;
          * просмотр списка размещенного оборудования и информации о нем во всех проектах;
          * просмотр списка всех VLAN, публичных и приватных подсетей, SAN-сетей и информации о них;
          * просмотр списка сетевых дисков и СХД и информации о них;
          * просмотр списка межсетевых экранов и информации о них;
          * просмотр списка базовых файрволов и информации о них;
          * просмотр списка арендованного сетевого оборудования и информации о нем;
          * просмотр списка добавленных в хранилище SSH-ключей и информации о них
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка выделенных серверов и информации о них в своем проекте;
          * просмотр списка размещенного оборудования и информации о нем в своем проекте;
          * просмотр списка добавленных в хранилище SSH-ключей и информации о них;
          * недоступен просмотр и управление:

            * сетями;
            * сетевыми дисками и СХД;
            * межсетевыми экранами;
            * базовым файрволом;
            * арендованным сетевым оборудованием
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли filestorage \{#filestorage}

### filestorage.admin \{#filestorage-admin}

Роль `filestorage.admin` дает доступ к управлению файловым хранилищем, подробнее в инструкции [Управлять доступом к файловому хранилищу](/file-storage/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка файловых хранилищ и информации о них во всех проектах: имя, размер, тип хранилища и протокол, IP и имя сети, статус;
          * просмотр правил доступа к файловым хранилищам во всех проектах;
          * создание и управление файловыми хранилищами`*` во всех проектах;
          * создание и управление правилами доступа во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка файловых хранилищ и информации о них в своем проекте: имя, размер, тип хранилища и протокол, IP и имя сети, статус;
          * просмотр правил доступа к файловым хранилищам в своем проекте;
          * создание и управление файловыми хранилищами`*` в своем проекте;
          * создание и управление правилами доступа в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для работы с файловым хранилищем дополнительно требуется роль с доступом к управлению [сетями облачной платформы](/cloud-servers/cloud-networks/manage-access.mdx) для подключения сети файлового хранилища.

### filestorage.viewer \{#filestorage-viewer}

Роль `filestorage.viewer` дает доступ к просмотру всего, чем управляет [filestorage.admin](#filestorage-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка файловых хранилищ и информации о них во всех проектах: имя, размер, тип хранилища и протокол, IP и имя сети, статус;
          * просмотр правил доступа к файловым хранилищам во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка файловых хранилищ и информации о них в своем проекте: имя, размер, тип хранилища и протокол, IP и имя сети, статус;
          * просмотр правил доступа к файловым хранилищам в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли global\_router \{#global-router}

### global\_router.admin \{#global-router-admin}

Роль `global_router.admin` дает доступ к управлению глобальными роутерами в аккаунте, подробнее в инструкции [Управлять доступом к глобальному роутеру](/global-router/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * просмотр списка глобальных роутеров, подключенных к ним сетей и подсетей, списка статических маршрутов на роутере;
          * управление глобальными роутерами (создание, изменение, удаление);
          * добавление, изменение и удаление статических маршрутов на глобальном роутере;
          * изменение имен сетей и подсетей, подключенных к глобальному роутеру;
          * подключение к глобальному роутеру существующей или новой сети и подсети облачной платформы`*`;
          * подключение к глобальному роутеру существующей или новой сети и подсети выделенных серверов`*`;
          * удаление сети или подсети облачной платформы из сети глобального роутера, в том числе с удалением самой сети или подсети облачной платформы`*`;
          * удаление сети или подсети выделенных серверов из сети глобального роутера`*`
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для управления подключением сетей к глобальному роутеру дополнительно требуется роль [member](#member) в области доступа Проект или Аккаунт.

### global\_router.viewer \{#global-router-viewer}

Роль `global_router.viewer` дает доступ к просмотру всего, чем управляет [global\_router.admin](#global-router-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>
        <td>Просмотр списка глобальных роутеров, подключенных к ним сетей и подсетей, списка статических маршрутов на роутере</td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли go1c \{#go1c}

### go1c.admin \{#go1c-admin}

Роль `go1c.admin` дает доступ к управлению ресурсами готового облака 1С, подробнее в инструкции [Управлять доступом к готовому облаку 1С](/cloud-1c/about/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * управление кластерами серверов 1С во всех проектах`*` `**`;
          * управление информационными базами во всех проектах`*`;
          * управление базами данных во всех проектах;
          * управление резервными копиями во всех проектах`*`;
          * управление токенами Prometheus для сбора метрик во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * управление кластерами серверов 1С в своем проекте`*` `**`;
          * управление информационными базами в своем проекте;
          * управление базами данных в своем проекте`*`;
          * управление резервными копиями в своем проекте`*`;
          * управление токенами Prometheus для сбора метрик в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для управления подключением резервного хранилища, хранилища данных кластера и загрузки информационной базы из файла `.dt` дополнительно требуется комбинация ролей [`s3.admin`](/access-control/role-reference.mdx#s3-admin) и [`iam.admin`](/access-control/role-reference.mdx#iam-admin).

`**` Для управления подключением кластера к приватной сети, которая уже создана в проекте, дополнительно требуется роль [vpc.private\_network.viewer](/access-control/role-reference.mdx#vpc-private-network-viewer).

#### go1c.viewer \{#go1c-viewer}

Роль `go1c.viewer` дает доступ к просмотру всего, чем управляет [go1c.admin](#go1c-admin), подробнее в инструкции [Управлять доступом к готовому облаку 1С](/cloud-1c/about/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр кластеров серверов 1С во всех проектах;
          * просмотр информационных баз во всех проектах;
          * просмотр баз данных во всех проектах;
          * просмотр резервных копий во всех проектах;
          * просмотр списка сгенерированных токенов Prometheus для сбора метрик во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр кластеров серверов 1С в своем проекте;
          * просмотр информационных баз в своем проекте;
          * просмотр баз данных в своем проекте;
          * просмотр резервных копий в своем проекте;
          * просмотр списка сгенерированных токенов Prometheus для сбора метрик в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли logs \{#logs}

### logs.admin \{#logs-admin}

Роль `logs.admin` дает доступ к управлению логами, подробнее в инструкции [Управлять доступом к логам](/logs/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр логов в панели управления и с помощью доступных инструментов во всех проектах;
          * управление пользовательскими логами во всех проектах;
          * управление группами логов и стримами событий во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр логов в панели управления и с помощью доступных инструментов в своем проекте;
          * управление пользовательскими логами в своем проекте;
          * управление группами логов и стримами событий в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### logs.writer \{#logs-writer}

Роль `logs.writer` дает доступ к добавлению логов в сервис Логи, подробнее в инструкции [Управлять доступом к логам](/logs/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * добавление логов из пользовательского хранилища с помощью доступных инструментов во всех проектах;
          * создание групп логов и стримов событий во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * добавление логов из пользовательского хранилища с помощью доступных инструментов в своем проекте;
          * создание групп логов и стримов событий в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### logs.viewer \{#logs-viewer}

Роль `logs.viewer` дает доступ к просмотру логов, подробнее в инструкции [Управлять доступом к логам](/logs/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр логов в панели управления и с помощью доступных инструментов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр логов в панели управления и с помощью доступных инструментов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли metrics \{#metrics}

### metrics.admin \{#metrics-admin}

Роль `metrics.admin` дает доступ к управлению метриками, подробнее в инструкции [Управлять доступом к метрикам](/metrics/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * сбор метрик во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * сбор метрик в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли mobile\_farm \{#mobile-farm}

### mobile\_farm.admin \{#mobile-farm-admin}

Роль `mobile_farm.admin` дает доступ к управлению мобильной фермой в своем проекте, подробнее в инструкции [Управлять доступом в мобильную ферму](/mobile-farm/manage/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Проект</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * просмотр потребления мобильной фермы в своем проекте;
          * добавление и удаление устройств мобильной фермы в своем проекте;
          * использование устройств мобильной фермы в своем проекте;
          * изменение тарификации устройств мобильной фермы в своем проекте;
          * добавление ADB- и Proxy-ключей в свой профиль;
          * изменение правил файрвола мобильной фермы
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### mobile\_farm.user \{#mobile-farm-user}

Роль `mobile_farm.user` дает доступ к использованию устройств мобильной фермы в своем проекте, подробнее в инструкции [Управлять доступом в мобильную ферму](/mobile-farm/manage/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Проект</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * просмотр потребления мобильной фермы в своем проекте;
          * использование устройств мобильной фермы в своем проекте;
          * добавление ADB- и Proxy-ключей в свой профиль;
          * просмотр правил файрвола мобильной фермы
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### mobile\_farm.viewer \{#mobile-farm-viewer}

Роль `mobile_farm.viewer` дает доступ к просмотру всего, чем управляет [mobile\_farm.admin](#mobile-farm-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Проект</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * просмотр потребления мобильной фермы в своем проекте;
          * просмотр устройств мобильной фермы в своем проекте;
          * добавление ADB- и Proxy-ключей в свой профиль;
          * просмотр правил файрвола мобильной фермы
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли secrets \{#secrets}

### secrets.admin \{#secrets-admin}

Роль `secrets.admin` дает доступ к управлению секретами в менеджере секретов, подробнее в инструкции [Управлять доступом к менеджеру секретов](/secrets-manager/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * управление секретами (добавление, удаление) во всех проектах;
          * управление версиями секретов (добавление, изменение текущей версии, удаление) во всех проектах;
          * просмотр содержимого секретов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * управление секретами (добавление, удаление) в своем проекте;
          * управление версиями секретов (добавление, изменение текущей версии, удаление) в своем проекте;
          * просмотр содержимого секретов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### secrets.viewer \{#secrets-viewer}

Роль `secrets.viewer` дает доступ к просмотру всего, чем управляет [secrets.admin](#secrets-admin), подробнее в инструкции [Управлять доступом к менеджеру секретов](/secrets-manager/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка секретов и информации о них, кроме содержимого секретов, во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка секретов и информации о них, кроме содержимого секретов, в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### secrets.consumer \{#secrets-consumer}

Роль `secrets.consumer` дает доступ к просмотру и использованию секретов в менеджере секретов, подробнее в инструкции [Управлять доступом к менеджеру секретов](/secrets-manager/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка секретов и информации о них во всех проектах;
          * просмотр содержимого секретов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка секретов и информации о них в своем проекте;
          * просмотр содержимого секретов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Роли s3 и object\_storage \{#s3}

### s3.admin \{#s3-admin}

Роль `s3.admin` дает доступ к управлению [S3](/s3/) в рамках проекта, подробнее в инструкции [Управлять доступом в S3](/s3/about/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Проект</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>
        <td>Сервисным пользователям</td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * просмотр списка бакетов в своем проекте;
          * просмотр содержимого бакетов в своем проекте;
          * управление объектами бакетов (загрузка, изменение, удаление) в своем проекте;
          * изменение настроек бакетов в своем проекте;
          * настройка политики доступа к бакетам в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### s3.user \{#s3-user}

Роль `s3.user` дает доступ к просмотру списка бакетов в проекте и управлению бакетом [S3](/s3/), если в бакете настроена [политика доступа](/s3/buckets/bucket-policy/), которая разрешает доступ к бакету этому пользователю, подробнее в инструкции [Управлять доступом в S3](/s3/about/manage-access.mdx).
Степень доступа к бакету определяется настройками политики доступа.
Если политика доступа не создана, пользователь не имеет доступа к бакету.

Отличается от пользователя с ролью [s3.bucket.user](#s3-bucket-user) только тем, что имеет доступ к просмотру списка бакетов в проекте.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Проект</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>
        <td>Сервисным пользователям</td>
      </tr>

      <tr>
        <th>Доступные операции</th>

        <td>
          * просмотр списка бакетов в своем проекте;
          * операции в определенном бакете, которые разрешены его политикой доступа
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### s3.bucket.user \{#s3-bucket-user}

Роль `s3.bucket.user` дает доступ к бакету [S3](/s3/), если в бакете настроена [политика доступа](/s3/buckets/bucket-policy/), которая разрешает доступ к бакету этому пользователю, подробнее в инструкции [Управлять доступом в S3](/s3/about/manage-access.mdx).
Степень доступа к бакету определяется настройками политики доступа.
Если политика доступа не создана, пользователь не имеет доступа к бакету.

Отличается от пользователя с ролью [s3.user](#s3-user) только тем, что не имеет доступа к просмотру списка бакетов в проекте.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Проект</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>
        <td>Сервисным пользователям</td>
      </tr>

      <tr>
        <th>Доступные операции</th>
        <td>Операции в определенном бакете, которые разрешены его политикой доступа</td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### object\_storage:admin \{#object-storage-admin}

:::info

Роль `object_storage:admin` скоро будет удалена, ее нельзя назначать новым пользователям.
Существующие пользователи с ролью `object_storage:admin` продолжают работать.

:::

Устаревшая версия роли [s3.admin](#s3-admin).
Обладает идентичными правами.

### object\_storage\_user \{#object-storage-user}

:::info

Роль `object_storage_user` скоро будет удалена, ее нельзя назначать новым пользователям.
Существующие пользователи с ролью `object_storage_user` продолжают работать.

:::

Устаревшая версия роли [s3.user](#s3-user).
Обладает идентичными правами.

## Роли vpc \{#vpc}

### vpc.admin \{#vpc-admin}

Роль `vpc.admin` дает доступ к управлению:

* сетями облачной платформы (приватными сетями и подсетями, публичными подсетями и публичными IP-адресами, облачными роутерами), подробнее в инструкции [Управлять доступом к сетям облачной платформы](/cloud-servers/cloud-networks/manage-access.mdx);
* облачными файрволами, подробнее в инструкции [Управлять доступом к облачному файрволу](/cloud-servers/firewalls/manage-access.mdx);
* группами безопасности, подробнее в инструкции [Управлять доступом к группам безопасности](/cloud-servers/security-groups/manage-access.mdx);
* облачными балансировщиками нагрузки, подробнее в инструкции [Управлять доступом к облачному балансировщику нагрузки](/cloud-servers/load-balancers/manage-access.mdx).

Недоступно добавление портов на облачный сервер и удаление портов, добавленных на облачный сервер, для этого требуется роль [compute.admin](#compute-admin) или [compute.server.user](#compute-server-user).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка:

            * всех сетевых ресурсов облачной платформы и информации о них во всех проектах;
            * всех объектов балансировщика и информации о них во всех проектах: балансировщиков нагрузки, правил и HTTP-политик, целевых групп и серверов в них, проверок доступности;
            * облачных файрволов и информации о них во всех проектах;
            * групп безопасности и информации о них во всех проектах;
          * управление приватными сетями, подсетями и портами во всех проектах`*`;
          * управление публичными подсетями, прямыми публичными IP-адресами и публичными плавающими IP-адресами во всех проектах;
          * управление облачными роутерами во всех проектах;
          * управление балансировщиками нагрузки, правилами и HTTP-политиками, целевыми группами, проверками доступности, логированием балансировщика во всех проектах, а также просмотр статистики балансировщиков во всех проектах;
          * управление облачными файрволами во всех проектах;
          * управление группами безопасности, правилами и портами во всех проектах, а также скачивание отчета по группам безопасности во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка:

            * всех сетевых ресурсов облачной платформы и информации о них в своем проекте;
            * всех объектов балансировщика и информации о них в своем проекте: балансировщиков нагрузки, правил и HTTP-политик, целевых групп и серверов в них, проверок доступности;
            * облачных файрволов и информации о них в своем проекте;
            * групп безопасности и информации о них в своем проекте;
          * управление приватными сетями, подсетями и портами в своем проекте`*`;
          * управление публичными подсетями, прямыми публичными IP-адресами и публичными плавающими IP-адресами в своем проекте;
          * управление облачными роутерами в своем проекте;
          * управление балансировщиками нагрузки, правилами и HTTP-политиками, целевыми группами, проверками доступности, логированием балансировщика во всех проектах, а также просмотр статистики балансировщиков в своем проекте;
          * управление облачными файрволами в своем проекте;
          * управление группами безопасности, правилами и портами в своем проекте, а также скачивание отчета по группам безопасности в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для управления подключением подсети к глобальному роутеру дополнительно требуется роль [global\_router.admin](#global-router-admin).

### vpc.viewer \{#vpc-viewer}

Роль `vpc.viewer` дает доступ к просмотру всего, чем управляет [vpc.admin](#vpc-admin) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка:

            * всех сетевых ресурсов облачной платформы и информации о них во всех проектах;
            * облачных файрволов и информации о них во всех проектах;
            * списка групп безопасности и информации о них во всех проектах;
          * скачивание отчета по группам безопасности во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка:
            * всех сетевых ресурсов облачной платформы и информации о них в своем проекте
            * облачных файрволов и информации о них в своем проекте;
            * списка групп безопасности и информации о них в своем проекте;
          * скачивание отчета по группам безопасности в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### vpc.private\_network.admin \{#vpc-private-network-admin}

Роль `vpc.private_network.admin` дает доступ к управлению:

* сетями облачной платформы (приватными сетями, подсетями и портами), подробнее в инструкции [Управлять доступом к сетям облачной платформы](/cloud-servers/cloud-networks/manage-access.mdx);
* приватным DNS, подробнее в инструкции [Управлять доступом к приватному DNS](/cloud-servers/private-dns/manage-access.mdx).

Недоступно добавление портов на облачный сервер и удаление портов, добавленных на облачный сервер, для этого требуется роль [member](#member).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр:

            * списка приватных сетей, подсетей, портов и информации о них во всех проектах;
            * информации о подключении сети к приватному DNS-резолверу, просмотр списка зон и ресурсных записей в зонах во всех проектах;
          * управление приватными сетями, подсетями и портами во всех проектах`*`;
          * управление приватным DNS во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр:

            * списка приватных сетей, подсетей, портов и информации о них в своем проекте;
            * информации о подключении сети к приватному DNS-резолверу, просмотр списка зон и ресурсных записей в зонах в своем проекте;
          * управление приватными сетями, подсетями и портами в своем проекте`*`;
          * управление приватным DNS в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для управления подключением подсети к облачному роутеру дополнительно требуется роль [vpc.external\_access.admin](#vpc-external-access-admin). Для подключения к глобальному роутеру — роль [global\_router.admin](#global-router-admin).

### vpc.private\_network.viewer \{#vpc-private-network-viewer}

Роль `vpc.private_network.viewer` дает доступ к просмотру всего, чем управляет [vpc.private\_network.admin](#vpc-private-network-admin) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка приватных сетей, подсетей, портов и информации о них во всех проектах;
          * просмотр информации о подключении сети к приватному DNS-резолверу, просмотр списка зон и ресурсных записей в зонах во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка приватных сетей, подсетей, портов и информации о них в своем проекте;
          * просмотр информации о подключении сети к приватному DNS-резолверу, просмотр списка зон и ресурсных записей и информации о них в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### vpc.external\_access.admin \{#vpc-external-access-admin}

Роль `vpc.external_access.admin` дает доступ к управлению объектами для доступа в интернет — публичными подсетями, прямыми публичными IP-адресами и публичными плавающими IP-адресами, облачными роутерами.
Подробнее в инструкции [Управлять доступом к сетям облачной платформы](/cloud-servers/cloud-networks/manage-access.mdx).

Недоступно добавление портов на облачный сервер и удаление портов, добавленных на облачный сервер, для этого требуется роль [compute.admin](#compute-admin) или [compute.server.user](#compute-server-user).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка публичных подсетей и публичных IP-адресов, портов в публичных сетях, облачных роутеров и информации о них во всех проектах;
          * управление публичными подсетями во всех проектах;
          * управление прямыми публичными IP-адресами во всех проектах;
          * управление публичными плавающими IP-адресами во всех проектах;
          * управление облачными роутерами во всех проектах`*`
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка публичных подсетей и публичных IP-адресов, портов в публичных сетях, облачных роутеров и информации о них в своем проекте;
          * управление публичными подсетями в своем проекте;
          * управление прямыми публичными IP-адресами в своем проекте;
          * управление публичными плавающими IP-адресами в своем проекте;
          * управление облачными роутерами в своем проекте`*`
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для управления подключением приватной подсети к облачному роутеру дополнительно требуется роль [vpc.private\_network.admin](#vpc-private-network-admin).

### vpc.external\_access.user \{#vpc-external-access-user}

Роль `vpc.external_access.user` дает доступ:

* к просмотру всего, чем управляет [vpc.external\_access.admin](#vpc-external-access-admin) в той же области доступа;
* к управлению публичными плавающими IP-адресами, подробнее в инструкции [Управлять доступом к сетями облачной платформы](/cloud-servers/security-groups/manage-access.mdx).

Недоступно добавление портов на облачный сервер и удаление портов, добавленных на облачный сервер, для этого требуется роль [compute.admin](#compute-admin) или [compute.server.user](#compute-server-user).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка публичных подсетей, прямых публичных IP-адресов и публичных плавающих IP-адресов, портов в публичных сетях, облачных роутеров и информации о них во всех проектах;
          * управление публичными плавающими IP-адресами, кроме создания и удаления публичных плавающих IP-адресов, во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка публичных подсетей, прямых публичных IP-адресов и публичных плавающих IP-адресов, портов в публичных сетях, облачных роутеров и информации о них в своем проекте;
          * управление публичными плавающими IP-адресами, кроме создания и удаления публичных плавающих IP-адресов, в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### vpc.external\_access.viewer \{#vpc-external-access-viewer}

Роль `vpc.external_access.viewer` дает доступ к просмотру всего, чем управляет [vpc.external\_access.admin](#vpc-external-access-admin) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка публичных подсетей, прямых публичных IP-адресов и публичных плавающих IP-адресов, портов в публичных сетях, облачных роутеров и информации о них во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка публичных подсетей, прямых публичных IP-адресов и публичных плавающих IP-адресов, портов в публичных сетях, облачных роутеров и информации о них в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### vpc.network\_security.admin \{#vpc-network-security-admin}

Роль `vpc.network_security.admin` дает доступ к управлению средствами для ограничения трафика:

* облачными файрволами, подробнее в инструкции [Управлять доступом к облачному файрволу](/cloud-servers/firewalls/manage-access.mdx);
* группами безопасности, подробнее в инструкции [Управлять доступом к группам безопасности](/cloud-servers/security-groups/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка:

            * облачных файрволов и информации о них во всех проектах;
            * групп безопасности и информации о них во всех проектах`*`;
          * управление облачными файрволами во всех проектах;
          * управление группами безопасности, правилами и портами во всех проектах`*`;
          * скачивание отчета по группам безопасности во всех проектах`**`
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка:

            * облачных файрволов и информации о них в своем проекте;
            * групп безопасности и информации о них в своем проекте`*`;
          * управление облачными файрволами в своем проекте;
          * управление группами безопасности, правилами и портами в своем проекте`*`;
          * скачивание отчета по группам безопасности в своем проекте`**`
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для просмотра групп безопасности и управления назначениями на порты дополнительно требуется роль [vpc.private\_network.viewer](#vpc-private-network-viewer) или [vpc.external\_access.viewer](#vpc-external-access-viewer).

`**` Для скачивания отчета дополнительно требуется комбинация ролей [vpc.private\_network.viewer](#vpc-private-network-viewer) и [vpc.external\_access.viewer](#vpc-external-access-viewer), либо роль [vpc.viewer](#vpc-viewer).

### vpc.network\_security.user \{#vpc-network-security-user}

Роль `vpc.network_security.user` дает доступ:

* к просмотру всего, чем управляет [vpc.network\_security.admin](#vpc-network-security-admin) в той же области доступа;
* к управлению группами безопасности на портах в приватной или публичной сети, подробнее в инструкции [Управлять доступом к группам безопасности](/cloud-servers/security-groups/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка:

            * облачных файрволов и информации о них во всех проектах;
            * групп безопасности и информации о них во всех проектах;
          * управление портами групп безопасности во всех проектах. В [панели управления](https://my.selectel.ru/vpc/default/security-groups) действие доступно для роли только через страницу группы безопасности (в верхнем меню нажмите **Продукты** → **Облачные серверы** → **Группы безопасности** → страница группы);
          * скачивание отчета по группам безопасности во всех проектах`*`
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка:

            * облачных файрволов и информации о них в своем проекте;
            * групп безопасности и информации о них в своем проекте;
          * управление портами групп безопасности в своем проекте. В [панели управления](https://my.selectel.ru/vpc/default/security-groups) действие доступно для роли только через страницу группы безопасности (в верхнем меню нажмите **Продукты** → **Облачные серверы** → **Группы безопасности** → страница группы);
          * скачивание отчета по группам безопасности в своем проекте`*`
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для скачивания отчета дополнительно требуется комбинация ролей [vpc.private\_network.viewer](#vpc-private-network-viewer) и [vpc.external\_access.viewer](#vpc-external-access-viewer), либо роль [vpc.viewer](#vpc-viewer).

### vpc.network\_security.viewer \{#vpc-network-security-viewer}

Роль `vpc.network_security.viewer` дает доступ к просмотру всего, чем управляет [vpc.network\_security.admin](#vpc-network-security-admin) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка:

            * облачных файрволов и информации о них во всех проектах;
            * групп безопасности и информации о них во всех проектах;
          * скачивание отчета по группам безопасности во всех проектах`*`
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка:

            * облачных файрволов и информации о них в своем проекте;
            * групп безопасности и информации о них в своем проекте;
          * скачивание отчета по группам безопасности в своем проекте`*`
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*` Для скачивания отчета дополнительно требуется комбинация ролей [vpc.private\_network.viewer](#vpc-private-network-viewer) и [vpc.external\_access.viewer](#vpc-external-access-viewer), либо роль [vpc.viewer](#vpc-viewer).

### vpc.load\_balancer.admin \{#vpc-load-balancer-admin}

Роль `vpc.load_balancer.admin` дает доступ к управлению облачным балансировщиком нагрузки, подробнее в инструкции [Управлять доступом к облачному балансировщику нагрузки](/cloud-servers/load-balancers/manage-access.mdx).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка всех объектов балансировщика и информации о них во всех проектах: балансировщиков нагрузки, правил и HTTP-политик, целевых групп и серверов в них, проверок доступности;
          * просмотр статистики балансировщиков во всех проектах;
          * управление объектами балансировщика нагрузки, кроме создания балансировщика, во всех проектах`*`;
          * включение и выключение логирования балансировщиков во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка всех объектов балансировщика и информации о них в своем проекте: балансировщиков нагрузки, правил и HTTP-политик, целевых групп и серверов в них, проверок доступности;
          * просмотр статистики балансировщиков в своем проекте;
          * управление объектами балансировщика нагрузки, кроме создания балансировщика, в своем проекте`*`;
          * включение и выключение логирования балансировщиков в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

`*`  Для создания балансировщика дополнительно требуется одна или несколько ролей. Дополнительные роли зависят от сети, в которой будет создан балансировщик:

* [vpc.admin](#vpc-admin) для создания балансировщика в любой подсети;
* [vpc.private\_network.admin](#vpc-private-network-admin) для создания балансировщика в приватной подсети;
* [vpc.external\_access.admin](#vpc-external-access-admin) для создания балансировщика в публичной подсети;
* комбинация ролей [vpc.private\_network.admin](#vpc-private-network-admin) и [vpc.external\_access.admin](#vpc-external-access-admin) для создания балансирощика в приватной подсети с публичным IP-адресом;

### vpc.load\_balancer.viewer \{#vpc-load-balancer-viewer}

Роль `vpc.load_balancer.viewer` дает доступ к просмотру всего, чем управляет [vpc.load\_balancer.admin](#vpc-load-balancer-admin) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка всех объектов балансировщика и информации о них во всех проектах: балансировщиков нагрузки, правил и HTTP-политик, целевых групп и серверов в них, проверок доступности
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка всех объектов балансировщика и информации о них в своем проекте: балансировщиков нагрузки, правил и HTTP-политик, целевых групп и серверов в них, проверок доступности
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

<Formbricks />
