---
title: 'Управлять доступом к менеджеру сертификатов'
sidebar_label: 'Управлять доступом'
sidebar_position: 2
description: 'Как доступ к менеджеру сертификатов регулируется проектами и ролями'
---

import Formbricks from '@theme/MDXComponents/Formbricks'
import {CustomTable} from '@selectel/docux/components'

# Управлять доступом к менеджеру сертификатов

Доступ к менеджеру сертификатов регулируется:

* [проектами](#access-within-projects) — определяют доступ в рамках изолированной группы ресурсов;
* [ролями](#access-within-roles) — определяют доступ [пользователей панели](/access-control/user-types.mdx#panel-users), [сервисных пользователей](/access-control/user-types.mdx#service-users) и [групп](/access-control/groups/) в рамках аккаунта и проекта.

## Доступ в рамках проектов \{#access-within-projects}

Все сертификаты менеджера сертификатов добавляются в определенном [проекте](/access-control/projects/about-projects.mdx).
Вы можете группировать сертификаты по разным проектам и настраивать [разрешения](/access-control/access-management.mdx#permissions) пользователей в зависимости от того, в какие проекты у них должен быть доступ.

## Доступ в рамках ролей \{#access-within-roles}

Доступ к менеджеру сертификатов дают [роли менеджера сертификатов](#certificates-manager-roles) и [глобальные роли](#global-roles).
Подробнее о типах ролей в инструкции [Справочник ролей](/access-control/role-reference.mdx).

<CustomTable>
  <table>
    <thead>
      <tr>
        <th>Группа ролей</th>
        <th>Роль</th>
        <th>Доступ</th>
      </tr>
    </thead>

    <tbody>
      <tr>
        <th rowspan="3">Роли менеджера сертификатов</th>
        <th>[certificates.admin](#certificates-admin)</th>
        <td>Управление сертификатами</td>
      </tr>

      <tr>
        <th>[certificates.viewer](#certificates-viewer)</th>
        <td>Просмотр сертификатов</td>
      </tr>

      <tr>
        <th>[certificates.consumer](#certificates-consumer)</th>
        <td>Просмотр и использование сертификатов</td>
      </tr>

      <tr>
        <th rowspan="4">Глобальные роли</th>
        <th>[member](#member)</th>
        <td>Управление менеджером сертификатов и другими продуктами, аккаунтом, биллингом, проектами</td>
      </tr>

      <tr>
        <th>[iam.admin](#iam-admin)</th>
        <td>Управление доступами к менеджеру сертификатов и другим продуктам</td>
      </tr>

      <tr>
        <th>[iam.viewer](#iam-viewer)</th>
        <td>Просмотр доступов к менеджеру сертификатов и другим продуктам</td>
      </tr>

      <tr>
        <th>[reader](#reader)</th>
        <td>Просмотр сертификатов менеджера сертификатов и всех продуктов, аккаунта, биллинга, проектов</td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### Роли менеджера сертификатов \{#certificates-manager-roles}

#### certificates.admin \{#certificates-admin}

Роль `certificates.admin` дает доступ к управлению сертификатами в менеджере сертификатов.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции в менеджере сертификатов</th>

        <td>
          В области доступа Аккаунт:

          * управление пользовательскими сертификатами (добавление, обновление, удаление) во всех проектах;
          * управление Let’s Encrypt® сертификатами (выпуск, скачивание, удаление) во всех проектах;
          * управление потребителями сертификатов во всех проектах;
          * просмотр публичных и приватных частей сертификатов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * управление пользовательскими сертификатами (добавление, обновление, удаление) в своем проекте;
          * управление Let’s Encrypt® сертификатами (выпуск, скачивание, удаление) в своем проекте;
          * управление потребителями сертификатов (добавление, удаление) в своем проекте;
          * просмотр публичных и приватных частей сертификатов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

#### certificates.viewer \{#certificates-viewer}

Роль `certificates.viewer` дает доступ к просмотру всего, чем управляет [certificates.admin](#certificates-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции в менеджере сертификатов</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка пользовательских сертификатов и информации о них во всех проектах;
          * просмотр списка Let’s Encrypt® сертификатов и информации о них во всех проектах;
          * просмотр потребителей сертификатов во всех проектах;
          * просмотр публичных частей сертификатов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка пользовательских сертификатов и информации о них в своем проекте;
          * просмотр списка Let’s Encrypt® сертификатов и информации о них в своем проекте;
          * просмотр потребителей сертификатов в своем проекте;
          * просмотр публичных частей сертификатов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

#### certificates.consumer \{#certificates-consumer}

Роль `certificates.consumer` дает доступ к просмотру и использованию сертификатов в менеджере сертификатов.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции в менеджере сертификатов</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка пользовательских сертификатов и информации о них во всех проектах;
          * просмотр списка Let’s Encrypt® сертификатов и информации о них во всех проектах;
          * управление потребителями сертификатов во всех проектах;
          * просмотр публичных и приватных частей сертификатов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка пользовательских сертификатов и информации о них в своем проекте;
          * просмотр списка Let’s Encrypt® сертификатов и информации о них в своем проекте;
          * управление потребителями сертификатов в своем проекте;
          * просмотр публичных и приватных частей сертификатов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

### Глобальные роли \{#global-roles}

#### member \{#member}

Роль `member` дает полный доступ ко всем сервисам.
Не дает доступ к управлению [пользователями панели](/access-control/manage/), [сервисными пользователями](/access-control/user-types.mdx#service-users), [группами пользователей](/access-control/groups/) и [федерациями](/access-control/federations/).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции в менеджере сертификатов</th>

        <td>
          В области доступа Аккаунт:

          * управление пользовательскими сертификатами (добавление, обновление, удаление) во всех проектах;
          * управление Let’s Encrypt® сертификатами (выпуск, скачивание, удаление) во всех проектах;
          * управление потребителями сертификатов во всех проектах;
          * просмотр публичных и приватных частей сертификатов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * управление пользовательскими сертификатами (добавление, обновление, удаление) в своем проекте;
          * управление Let’s Encrypt® сертификатами (выпуск, скачивание, удаление) в своем проекте;
          * управление потребителями сертификатов (добавление, удаление) в своем проекте;
          * просмотр публичных и приватных частей сертификатов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

#### iam.admin \{#iam-admin}

Роль `iam.admin` дает доступ к управлению пользователями и не дает доступ к управлению продуктом и биллингом.
Не дает возможность управлять своей учетной записью: изменять разрешения, управлять уведомлениями, удалять пользователя.
Первого пользователя с ролью `iam.admin` создает [Владелец аккаунта](/access-control/user-types.mdx#account-owner).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции в менеджере сертификатов</th>
        <td>Управление [пользователями панели](/access-control/user-types.mdx#panel-users), [сервисными пользователями](/access-control/user-types.mdx#service-users) и [группами пользователей](/access-control/groups/)</td>
      </tr>
    </tbody>
  </table>
</CustomTable>

#### iam.viewer \{#iam-viewer}

Роль `iam.viewer` дает доступ к просмотру всего, чем управляет [iam.admin](#iam-admin).

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>
        <td>Аккаунт</td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th>Доступные операции в менеджере сертификатов</th>
        <td>Просмотр [пользователей панели](/access-control/user-types.mdx#panel-users), [сервисных пользователей](/access-control/user-types.mdx#service-users) и [групп пользователей](/access-control/groups/)</td>
      </tr>
    </tbody>
  </table>
</CustomTable>

#### reader \{#reader}

Роль `reader` дает доступ к просмотру всего, чем управляет [member](#member) в той же области доступа.

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>Области доступа</th>

        <td>
          * аккаунт;
          * проект
        </td>
      </tr>

      <tr>
        <th>Кому можно назначить</th>

        <td>
          * пользователям;
          * сервисным пользователям;
          * группам пользователей
        </td>
      </tr>

      <tr>
        <th rowspan="2">Доступные операции в менеджере сертификатов</th>

        <td>
          В области доступа Аккаунт:

          * просмотр списка пользовательских сертификатов и информации о них во всех проектах;
          * просмотр списка Let’s Encrypt® сертификатов и информации о них во всех проектах;
          * просмотр потребителей сертификатов во всех проектах;
          * просмотр публичных частей сертификатов во всех проектах
        </td>
      </tr>

      <tr>
        <td>
          В области доступа Проект:

          * просмотр списка пользовательских сертификатов и информации о них в своем проекте;
          * просмотр списка Let’s Encrypt® сертификатов и информации о них в своем проекте;
          * просмотр потребителей сертификатов в своем проекте;
          * просмотр публичных частей сертификатов в своем проекте
        </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

<Formbricks />
