Перейти к основному содержимому

Управление доступом в продуктах Selectel

Для разделения доступа к продуктам Selectel используются проекты и пользователи.

При регистрации аккаунта автоматически создается основной пользователь — Владелец аккаунта, который имеет доступ к управлению всеми ресурсами аккаунта. Владелец аккаунта может создать дополнительных пользователей. Пользователи могут быть разных типов, им можно выдавать разрешения — назначать роли в определенной области доступа.

Кроме Владельца аккаунта, управлять другими пользователями могут пользователи с ролью iam.admin. Подробнее о возможностях каждой роли в инструкции Справочник ролей.

Пользователей можно добавлять в группы, чтобы управлять несколькими пользователями как одним.

Управлять пользователями и ролями можно в панели управления, с помощью IAM API или Terraform.

Записи об операциях по управлению доступом сохраняются в аудит-логах.

Управление доступом в некоторых продуктах Selectel ограничено.

Разрешения

Разрешение (Permission) определяет, какие операции и над какой группой ресурсов может выполнять пользователь.

Разрешение состоит из области доступа и роли.

Разрешение можно назначить разным субъектам: пользователю панели, сервисному пользователю или группе пользователей. Можно назначить сразу несколько разрешений и менять их.

Области доступа

Область доступа разрешения — группа ресурсов, на которую выдается разрешение. Областью доступа разрешения может быть:

  • аккаунт (account) — все ресурсы аккаунта, в том числе ресурсы всех проектов;
  • проекты (project) — ресурсы выбранных проектов.

Роли⁠​

Роль — это набор предопределенных прав, которые определяют, какие действия пользователь может выполнять над ресурсами определенного типа или настройками аккаунта.

Роль определяет доступ в рамках области доступа, которая указана в разрешении. Доступные конкретной роли области доступа зависят от типа пользователя. Подробнее о возможностях каждой роли в инструкции Справочник ролей.

Ограничение управления доступом в некоторых продуктах

Некоторые продукты и сервисы не поддерживают разделение ресурсов на проекты и могут дополнительно иметь собственную систему доступов:

  • продукты облака на базе VMware: Публичное облако на базе VMware, Аварийное восстановление в облако на базе VMware, Аренда удаленных рабочих столов;
  • Почтовый сервис Selectel;
  • Direct Connect;
  • Global Connect;
  • Учет IP-адресов;
  • Защита от DDoS;
  • Отказоустойчивый балансировщик нагрузки;
  • AI-маркетплейс, ML-платформа;
  • продукты для резервного копирования и восстановления: Резервное копирование агентами (Veeam Agent), Облачный репозиторий Veeam Cloud Connect, Кибер Бэкап Облачный;
  • Проверка доступности (ранее — Мониторинг);
  • Логи.

В S3 доступ пользователя к бакету может быть изменен в соответствии с политикой доступа, подробнее в инструкции Управлять доступом в S3.