[Документация Yandex Cloud](../../index.md) > [Yandex Identity and Access Management](../index.md) > [Вопросы и ответы](index.md) > Решение проблем

# Решение проблем Yandex Identity and Access Management

#### Почему возникает ошибка `Forbidden` или `Permission Denied` при работе от имени сервисного аккаунта? {#service-account-forbidden}

Проверьте, что сервисному аккаунту назначены роли на ресурс, с которым он работает, или на родительский каталог либо облако. Роль, назначенная на сам сервисный аккаунт как на ресурс, не предоставляет доступа к виртуальным машинам, бакетам и другим ресурсам.

Назначьте сервисному аккаунту необходимые роли по инструкции из статьи [Назначение роли сервисному аккаунту](../operations/sa/assign-role-for-sa.md).

#### Что делать при ошибке `Service account is not available`? {#service-account-not-available}

Ошибка может возникнуть при работе через консоль, CLI, API или другие инструменты, если у учетной записи, выполняющей запрос, нет прав на использование выбранного сервисного аккаунта.

Назначьте этой учетной записи роль `iam.serviceAccounts.user` **на используемый сервисный аккаунт** по [инструкции](../operations/sa/set-access-bindings.md#assign-role-to-sa). Также роль можно назначить на родительский каталог или облако.

Если запрос выполняется от имени того же сервисного аккаунта, который вы привязываете к ресурсу, ему тоже нужны права на использование самого себя. Например, такие права проверяются при создании ревизии контейнера в Serverless Containers.

#### Почему не удается назначить роль владельца облака? {#cloud-owner-role}

Ошибка `Role 'resource-manager.clouds.owner' is only applicable to resources of type 'resource-manager.cloud'` означает, что роль назначается на ресурс другого типа, например, каталог или организацию.

Роль `resource-manager.clouds.owner` можно назначить только на облако. В разделе прав доступа выберите облако и назначьте роль по [инструкции](../../resource-manager/operations/cloud/set-access-bindings.md#access-to-user). Назначить эту роль может [владелец облака](../../resource-manager/concepts/resources-hierarchy.md#owner).

#### Что делать при ошибках отправки или принятия приглашения в организацию? {#organization-invitation}

Действия зависят от текста ошибки:

* `No valid emails. Or all specified emails have been invited before` — проверьте адреса электронной почты и наличие пользователей в организации или в списке приглашенных.
* `Invitation ... has 'ACCEPTED' status. Expected status 'PENDING'` — приглашение уже принято. Войдите в организацию с тем аккаунтом, который был выбран при принятии приглашения. Повторно принимать его не требуется.
* `Invitation ... has been expired after ...` — срок действия приглашения истек. Попросите администратора отправить приглашение повторно.
* `Permission denied` — проверьте, под каким аккаунтом выполняется действие. Для отправки приглашений у пользователя должны быть [необходимые роли](../../organization/operations/add-account.md#useraccount). Если ошибка возникает при принятии приглашения, передайте ее подробности администратору организации или в поддержку.

Если отображается сообщение `Обратитесь к администратору организации за новым приглашением`, откройте подробности ошибки и проверьте статус приглашения. Администратор может [удалить приглашение](../../organization/operations/add-account.md#delete-invitation) или [отправить его повторно](../../organization/operations/add-account.md#resend-invitation).

Если проблема сохраняется, [обратитесь в поддержку](https://kz.center.yandex.cloud/support). Приложите полный текст ошибки и [HAR-файл](../../support/create-har.md), записанный при ее воспроизведении.

#### Почему федеративный пользователь не отображается в организации? {#federated-user-missing}

Если пользователь есть в списке пользователей федерации, но отсутствует в [списке пользователей организации](https://center.yandex.cloud/organization/users), возможно, его удалили из организации.

[Добавьте пользователя в федерацию повторно](../../organization/operations/add-account.md#add-user-sso). Используйте его Name ID на стороне поставщика удостоверений: это значение не обязательно совпадает с адресом электронной почты.

После повторного добавления идентификатор пользователя в организации изменится. Проверьте права доступа новой учетной записи и назначьте необходимые роли заново.

#### Почему у пользователя в организации не отображаются имя и адрес электронной почты? {#unknown-user}

Возможно, исходная учетная запись удалена на стороне Яндекс 360 или поставщика удостоверений. Проверьте это у администратора и, если учетная запись больше не используется, [удалите пользователя из организации](../../organization/operations/edit-account.md).

#### Как исправить ошибку `The signature of response or assertion was invalid`? {#saml-signature}

Проверьте сертификат, которым поставщик удостоверений подписывает SAML-ответы. Если сертификат обновили на стороне поставщика, [добавьте актуальный сертификат в федерацию](../../organization/operations/setup-federation.md#add-certificate-fed).

Для автоматизации используйте CLI или API из этой инструкции. Нужен сертификат SAML-федерации, а не авторизационный ключ сервисного аккаунта.

#### Как исправить ошибку `Response is invalid in a general way`? {#saml-response}

Ошибка `Response is invalid in a general way` или `The assertion was not valid` означает, что SAML-ответ поставщика удостоверений не прошел проверку.

1. Проверьте, что в настройках поставщика указан [ACS URL вашей федерации](../../organization/operations/setup-federation.md#configure-sso).
1. Проверьте настройки подписи SAML-ответа и сертификат по [рекомендациям для ошибки подписи](#saml-signature).
1. Сверьте настройки с [руководством для вашего поставщика удостоверений](../../organization/tutorials/federations/index.md).
1. После изменения настроек выполните новую попытку входа.

Если ошибка сохраняется, [обратитесь в поддержку](https://kz.center.yandex.cloud/support). Приложите полный текст ошибки, название и версию поставщика удостоверений, снимки экрана с настройками SAML и [HAR-файл](../../support/create-har.md), записанный во время воспроизведения. Перед отправкой удалите из HAR-файла cookie, токены и персональные данные.