Перейти к содержимому

Ключи доступа

Ключи доступа привязаны к сервисным аккаунтам и используются для аутентификации сервисных аккаунтов при обращении к ресурсам облака. Для одного сервисного аккаунта можно создать несколько ключей доступа.

Поддерживается создание и управление следующими типами ключей доступа:

Создание и управление ключами доступно в веб-консоли на вкладке Ключи доступа страницы сервисного аккаунта в разделе IAMСервисные аккаунты. Количество ключей в одном проекте ограничено квотами.

  • По умолчанию ключ создается без ограничения срока действия. Ограничьте срок действия ключа, чтобы сократить время его возможного использования в случае утечки.
  • Храните данные ключей в Secret Manager или локально в надежном месте. Данные, которые необходимо сохранить при создании, зависят от типа ключа.
  • Исключите доступ к ключам третьих лиц. Если ключ скомпрометирован, замените его.
  • Перед удалением ключа убедитесь, что он больше не используется. Если ключ используется для аутентификации, создайте новый ключ и настройте аутентификацию с его помощью. После этого удалите старый ключ.

HMAC-ключ (англ. Hash-based Message Authentication Code) — это статический ключ, необходимый для аутентификации сервисного аккаунта в AWS-совместимом API; например, при работе с сервисом Object Storage при помощи AWS CLI.

HMAC-ключ состоит из идентификатора (Access Key) и секретного ключа (Secret Key). Они используются в запросах к AWS-совместимым API:

  • Идентификатор HMAC-ключа (Access Key) указывается в запросе в открытом виде.
  • Секретный ключ (Secret Key) используется для формирования подписи запроса, но сам в запросе не передается.

При создании HMAC-ключа сохраните секретный ключ в Secret Manager или локально. После создания секретный ключ будет недоступен для просмотра на странице HMAC-ключа, а без него использовать HMAC-ключ невозможно.

Авторизованный ключ (authorized key) — это пара ключей для создания и проверки цифровой подписи по алгоритму ES256.

Авторизованный ключ используется для получения IAM-токена для доступа к API облачных сервисов. Авторизованный ключ состоит из двух частей:

  • Закрытый ключ (Private Key) используется для создания цифровой подписи.
  • Открытый ключ (Public Key) хранится на стороне MWS и используется для проверки цифровой подписи.

Для сервисного аккаунта можно использовать пару ключей, созданную в MWS или вне платформы:

  • Создать пару ключей в MWS. При создании сохраните их в Secret Manager или локально. После создания закрытый ключ будет недоступен для просмотра и скачивания на странице ключа, а без него использовать авторизованный ключ невозможно.
  • Добавить в MWS открытую часть существующей пары ключей. Пара ключей должна быть создана с использованием алгоритма цифровой подписи ES256.

API-ключ — это уникальная строка длиной 128 символов, которая используется для аутентификации сервисного аккаунта без получения IAM-токена. Такой способ аутентификации поддерживают сервисы Artifact Registry, GPT и Мониторинг. Способ передачи API-ключа зависит от сервиса и используемого инструмента.

При создании API-ключа сохраните его в Secret Manager или локально. После создания API-ключ становится недоступен для просмотра на странице ключа.