Роль iam.serviceaccount.impersonator можно назначить пользователю, группе пользователей или сервисному аккаунту на один из уровней:
выбранный сервисный аккаунт — субъект может получить токен только этого аккаунта;
проект — субъект может получить токены всех сервисных аккаунтов проекта;
организация — субъект может получить токены всех сервисных аккаунтов организации.
Право на impersonate уже входит в роли:
platform.customer.admin;
platform.project.admin;
platform.project.iam-admin;
platform.folder.admin.
Роль iam.serviceaccount.impersonator не нужно назначать дополнительно.
Перед началом работы выполните подготовительные действия в личном кабинете или через API.
Убедитесь, что у вас есть роль, позволяющая назначать права на выбранном уровне:
«Администратор организации» — platform.customer.admin;
«Администратор проекта» — platform.project.admin;
«Администратор пользователей» — platform.project.iam-admin.
Узнайте идентификатор субъекта, которому выдаете право.
Получите идентификатор сервисного аккаунта, проекта или организации, на который нужно назначить роль.
Право на impersonate можно назначить в личном кабинете или через API.
В личном кабинете роль iam.serviceaccount.impersonator назначается на проект или организацию. Субъект получит право на токены всех сервисных аккаунтов этого проекта или организации.
Чтобы выдать право на конкретный сервисный аккаунт, используйте API.
Выберите, какому субъекту нужно выдать право:
пользователю — измените права пользователя;
группе пользователей — измените права группы;
сервисному аккаунту — измените права сервисного аккаунта.
Выбранному субъекту назначьте роль iam.serviceaccount.impersonator.
После назначения роли субъект сможет получать токен сервисного аккаунта. Если роль назначена на проект или организацию, субъект сможет получать токены всех сервисных аккаунтов внутри них.
Чтобы отозвать право на impersonate, удалите роль iam.serviceaccount.impersonator у субъекта тем же способом, которым она была назначена: на странице изменения прав пользователя или сервисного аккаунта или через API.
Назначенные роли можно посмотреть в списке прав пользователя, группы или сервисного аккаунта.