Перейти к содержимому

Роли

Для выполнения действий в MWS Cloud Platform аккаунту должна быть назначена роль. Роль — это конкретный набор разрешений, который регламентирует, какие действия аккаунт может выполнять с организацией, каталогом, проектом или ресурсом.

Роль всегда назначается для аккаунта в рамках конкретной области видимости – на организацию, каталог, проект или ресурс.

Роли в IAM подразделяются на базовые и сервисные:

  • Базовые роли (пользовательские роли) используются для предоставления доступа аккаунтам в соответствии с их задачами. Например, администратор управляет проектом, разработчик — конкретным ресурсом этого проекта и т.д.

  • Сервисные роли (сервисно-специфичные роли) используются для работы с ресурсами конкретного сервиса. Например, в Object Storage предусмотрена роль storage.bucket.policyEditor, которая разрешает только управлять политиками бакета, но не позволяет загружать или удалять объекты.

При назначении роли аккаунту рекомендуется соблюдать принцип наименьших привилегий. Например, если для выполнения задач аккаунту достаточно роли storage.bucket.editor, то не следует назначать ему роль admin на проект.

Права доступа наследуются от родительской области видимости к дочерней.

В рамках области видимости для аккаунта можно назначать любую из базовых ролей:

Название ролиКакие разрешения дает рольОбласть видимости, на которую можно назначить рольТипичный пользователь роли
viewerПросматривать данные о ресурсах без возможности их измененияОрганизация, каталог, проект, ресурсЛюбой сотрудник не IT-подразделения (например, маркетолог, знакомящийся с UI продукта)
editorПросматривать, создавать, удалять и изменять ресурсыОрганизация, каталог, проект, ресурсDevOps-инженер или разработчик, использующий облако в своей работе
adminПросматривать, создавать, удалять и изменять ресурсы. Управлять биллингом (только при назначении роли на организацию). Управлять иерархией ресурсов и доступом к ресурсамОрганизация, каталог, проект, ресурс.

При назначении роли admin на каталог, проект или ресурс доступа к управлению биллингом не будет
DevOps-инженер или администратор, отвечающий в целом за управление облаком

Список сервисных ролей приводится в разделе Управление доступомIAM-роли конкретного сервиса.

Как базовые, так и сервисные роли можно назначить любому типу аккаунтов пользователей, включая сервисный аккаунт.

Назначить роль на каталог, проект или ресурс можно только участнику организации.