Роли
Для выполнения действий в MWS Cloud Platform аккаунту должна быть назначена роль. Роль — это конкретный набор разрешений, который регламентирует, какие действия аккаунт может выполнять с организацией, каталогом, проектом или ресурсом.
Роль всегда назначается для аккаунта в рамках конкретной области видимости – на организацию, каталог, проект или ресурс.
Роли в IAM подразделяются на базовые и сервисные:
Базовые роли (пользовательские роли) используются для предоставления доступа аккаунтам в соответствии с их задачами. Например, администратор управляет проектом, разработчик — конкретным ресурсом этого проекта и т.д.
Сервисные роли (сервисно-специфичные роли) используются для работы с ресурсами конкретного сервиса. Например, в Object Storage предусмотрена роль
storage.bucket.policyEditor, которая разрешает только управлять политиками бакета, но не позволяет загружать или удалять объекты.
При назначении роли аккаунту рекомендуется соблюдать принцип наименьших привилегий. Например, если для выполнения задач аккаунту достаточно роли storage.bucket.editor, то не следует назначать ему роль admin на проект.
Права доступа наследуются от родительской области видимости к дочерней.

Базовые роли
Заголовок раздела «Базовые роли»В рамках области видимости для аккаунта можно назначать любую из базовых ролей:
| Название роли | Какие разрешения дает роль | Область видимости, на которую можно назначить роль | Типичный пользователь роли |
|---|---|---|---|
viewer | Просматривать данные о ресурсах без возможности их изменения | Организация, каталог, проект, ресурс | Любой сотрудник не IT-подразделения (например, маркетолог, знакомящийся с UI продукта) |
editor | Просматривать, создавать, удалять и изменять ресурсы | Организация, каталог, проект, ресурс | DevOps-инженер или разработчик, использующий облако в своей работе |
admin | Просматривать, создавать, удалять и изменять ресурсы. Управлять биллингом (только при назначении роли на организацию). Управлять иерархией ресурсов и доступом к ресурсам | Организация, каталог, проект, ресурс. При назначении роли admin на каталог, проект или ресурс доступа к управлению биллингом не будет | DevOps-инженер или администратор, отвечающий в целом за управление облаком |
Сервисные роли
Заголовок раздела «Сервисные роли»Список сервисных ролей приводится в разделе Управление доступом → IAM-роли конкретного сервиса.
Как базовые, так и сервисные роли можно назначить любому типу аккаунтов пользователей, включая сервисный аккаунт.
Особенности и ограничения
Заголовок раздела «Особенности и ограничения»Назначить роль на каталог, проект или ресурс можно только участнику организации.