Облачная платформаEvolution

Выдать право на impersonate сервисного аккаунта


Роль iam.serviceaccount.impersonator можно назначить пользователю, группе пользователей или сервисному аккаунту на один из уровней:

  • выбранный сервисный аккаунт — субъект может получить токен только этого аккаунта;

  • проект — субъект может получить токены всех сервисных аккаунтов проекта;

  • организация — субъект может получить токены всех сервисных аккаунтов организации.

Примечание

Право на impersonate уже входит в роли:

  • platform.customer.admin;

  • platform.project.admin;

  • platform.project.iam-admin;

  • platform.folder.admin.

Роль iam.serviceaccount.impersonator не нужно назначать дополнительно.

Перед началом работы

Перед началом работы выполните подготовительные действия в личном кабинете или через API.


  1. Убедитесь, что у вас есть роль, позволяющая назначать права на выбранном уровне:

    • «Администратор организации» — platform.customer.admin;

    • «Администратор проекта» — platform.project.admin;

    • «Администратор пользователей» — platform.project.iam-admin.

  2. Узнайте идентификатор субъекта, которому выдаете право.

  3. Получите идентификатор сервисного аккаунта, проекта или организации, на который нужно назначить роль.

Назначить право на impersonate

Право на impersonate можно назначить в личном кабинете или через API.

В личном кабинете роль iam.serviceaccount.impersonator назначается на проект или организацию. Субъект получит право на токены всех сервисных аккаунтов этого проекта или организации.

Чтобы выдать право на конкретный сервисный аккаунт, используйте API.


  1. Выберите, какому субъекту нужно выдать право:

  2. Выбранному субъекту назначьте роль iam.serviceaccount.impersonator.

После назначения роли субъект сможет получать токен сервисного аккаунта. Если роль назначена на проект или организацию, субъект сможет получать токены всех сервисных аккаунтов внутри них.

Отозвать право на impersonate

Чтобы отозвать право на impersonate, удалите роль iam.serviceaccount.impersonator у субъекта тем же способом, которым она была назначена: на странице изменения прав пользователя или сервисного аккаунта или через API.

Посмотреть назначенные роли

Назначенные роли можно посмотреть в списке прав пользователя, группы или сервисного аккаунта.