[Документация Yandex Cloud](../../index.md) > [Yandex Security Deck](../index.md) > [Концепции](index.md) > Access Analyzer

# Модуль Access Analyzer

В целях обеспечения [безопасности](../../security/standard/all.md) данных и облачной инфраструктуры необходимо регулярно проводить аудит прав доступа, имеющихся у [пользователей](../../overview/roles-and-resources.md#users) и [сервисных аккаунтов](../../iam/concepts/users/accounts.md#sa).

[Модуль Access Analyzer](https://center.yandex.cloud/security/access-analyzer/) предназначен для анализа прав доступа [субъектов](../../iam/concepts/access-control/index.md#subject) к ресурсам организации, выявления неиспользуемых и избыточно выданных привилегий, а также проведения диагностики доступов с целью снижения рисков информационной безопасности.

## Рекомендации {#recommendations}

{% note info %}

Функциональность рекомендаций находится на стадии [Preview](../../overview/concepts/launch-stages.md). Чтобы получить доступ, обратитесь в [техническую поддержку](https://kz.center.yandex.cloud/support) или к вашему аккаунт-менеджеру.

{% endnote %}

Модуль Access Analyzer автоматически анализирует роли, которые назначены пользователям и группам на [каталоги](*folder_definition), [облака](*cloud_definition) и [организации](*organization_definition), и для каждого случая выдает индивидуальные _рекомендации_ по повышению уровня безопасности. Модуль не выдает рекомендации в отношении ролей, которые выданы субъектам на отдельные ресурсы сервисов Yandex Cloud, такие как виртуальные машины, сервисные аккаунты, кластеры управляемых баз данных и т.п.

Анализ ролей запускается при включении модуля Access Analyzer в настройках [окружения](workspace.md) и в дальнейшем выполняется регулярно и автоматически. Дата и время выполнения последнего анализа [отображаются](../operations/access-analyzer/use-recommendations.md#view) на странице со списком рекомендаций под строкой фильтра.

Если модуль Access Analyzer отключен в настройках окружения, функциональность рекомендаций недоступна.

При выполнении анализа и подготовке рекомендаций Access Analyzer использует системные логи авторизаций сервиса [Yandex Identity and Access Management](../../iam/index.md) за последние 90 дней.

Просматривать рекомендации в [интерфейсе Security Deck](https://center.yandex.cloud/security/access-analyzer/) могут пользователи, которым назначена [роль](../security/index.md#security-deck-viewer) `security-deck.viewer` или выше на [окружение](workspace.md).

Отзывать или изменять роли могут пользователи, обладающие одной из ролей: `admin`, `resource-manager.admin`, `organization-manager.admin`, `resource-manager.clouds.owner`, `organization-manager.organizations.owner`.

### Типы рекомендаций {#recommendation-types}

Каждая рекомендация содержит предложение выполнить одно из следующих действий:

* [Заменить текущую роль](../operations/access-analyzer/use-recommendations.md#replace) на другую, более [гранулярную](*granular_definition) роль или группу ролей.

    В зависимости от ситуации сервис может предложить на замену от одной до пяти ролей. При этом совокупный объем разрешений, которые предоставляют новые роли, всегда ниже, чем у текущей роли.
* [Отозвать роль](../operations/access-analyzer/use-recommendations.md#revoke) у субъекта.

    Отзыв роли рекомендуется в случаях, когда разрешения, которые предоставляет текущая роль субъекта, не использовались для авторизации операций в Yandex Cloud в течение последних 90 дней.

Если какие-то рекомендации вам не подходят, вы можете [скрыть](../operations/access-analyzer/use-recommendations.md#manage-visibility) их.

Подробнее о работе с рекомендациями читайте в разделе [Работа с рекомендациями в модуле Access Analyzer](../operations/access-analyzer/use-recommendations.md).

{% note alert %}

Рекомендации по отзыву или изменению состава ролей, которые выдает модуль Access Analyzer, являются общими и могут не учитывать специфику ваших продуктов и инфраструктуры.

Самостоятельно анализируйте любые рекомендации, которые выдает модуль. Принимая рекомендацию, вы принимаете на себя риск возможных последствий, которые могут возникнуть в результате внесения предлагаемых изменений.

{% endnote %}

## Диагностика доступов {#viewing-permissions}

{% note info %}

Функциональность диагностики доступов Access Analyzer находится на стадии [Preview](../../overview/concepts/launch-stages.md).

{% endnote %}

Функциональность диагностики доступов позволяет просматривать доступы, назначенные индивидуальному субъекту (пользователю или сервисному аккаунту):

* напрямую;
* через группу пользователей;
* через системную группу;
* через публичную группу.

Для каждого доступа в выводимом списке указывается имя/идентификатор и тип [ресурса](../../iam/concepts/access-control/resources-with-access-control.md), к которому выдан доступ, назначенная субъекту на этот ресурс [роль](../../iam/concepts/access-control/roles.md), а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.

Понять, назначен ли доступ на определенный ресурс индивидуальному субъекту напрямую или через группу, можно по значению поля **Группа** таблицы с доступами субъекта. Если поле не заполнено, значит роль выдана напрямую. В остальных случаях в поле указано имя группы и ее идентификатор.

Доступы группам назначаются только напрямую, поэтому для групп поле **Группа** таблицы с доступами всегда пустое.

Список выданных субъекту доступов можно фильтровать:

* по идентификатору ресурса, к которому выдан доступ;
* по идентификатору выданной роли;
* по способу назначения: `Назначенные напрямую` или `Назначенные через группу`.

Просматривать доступы в [интерфейсе Security Deck](https://center.yandex.cloud/security/access-analyzer/) могут [члены организации](../../organization/concepts/membership.md), которым на эту организацию назначена [роль](../../organization/security/index.md#organization-manager-viewer) `organization-manager.viewer` или выше. При этом диагностику доступов можно использовать, даже если модуль Access Analyzer не включен в настройках [окружения](workspace.md).

Функциональность диагностики доступов позволяет при необходимости [отзывать](../operations/access-analyzer/analyze-permissions.md#revoke) у индивидуальных субъектов и групп лишние доступы, а также исключать индивидуальных субъектов из групп пользователей.

Отзывать доступы могут пользователи, обладающие одной из ролей: `admin`, `resource-manager.admin`, `organization-manager.admin`, `resource-manager.clouds.owner`, `organization-manager.organizations.owner` или ролью администратора того [сервиса](../../overview/concepts/services.md), к ресурсу которого у субъекта отзывается доступ.

Исключить субъекта можно только из группы, созданной администратором организации. Исключить субъекта из системной или публичной группы нельзя.

#### Полезные ссылки {#see-also}

* [Работа с рекомендациями в модуле Access Analyzer](../operations/access-analyzer/use-recommendations.md)
* [Диагностика доступов в модуле Access Analyzer](../operations/access-analyzer/analyze-permissions.md)

[*folder_definition]: Каталог — это логическое пространство, в котором создаются и группируются ресурсы Yandex Cloud. Как и каталоги в файловой системе, каталоги в Yandex Cloud упрощают управление ресурсами. Подробнее читайте в разделе [Каталог](../../resource-manager/concepts/resources-hierarchy.md#folder).

[*cloud_definition]: Облако — это изолированное логическое пространство, в котором создаются каталоги и другие ресурсы Yandex Cloud. Переносить ресурсы между облаками нельзя. Подробнее читайте в разделе [Облако](../../resource-manager/concepts/resources-hierarchy.md#cloud).

[*organization_definition]: _Организация_ — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе [Организация](../../organization/concepts/organization.md).

[*granular_definition]: Гранулярность в управлении доступом к IT-системам характеризует возможность разделения широких прав доступа на отдельные, более узкие разрешения в соответствии с [принципом минимальных привилегий](../../iam/best-practices/using-iam-securely.md#restrict-access).