[Документация Yandex Cloud](../../index.md) > [Yandex Security Deck](../index.md) > [Концепции](index.md) > Диагностика доступов (CIEM)

# Модуль диагностики доступов (CIEM)

{% note info %}

Функциональность находится на стадии [Preview](../../overview/concepts/launch-stages.md).

{% endnote %}

В целях обеспечения [безопасности](../../security/standard/all.md) данных и облачной инфраструктуры необходимо регулярно проводить аудит прав доступа, имеющихся у [пользователей](../../overview/roles-and-resources.md#users) и [сервисных аккаунтов](../../iam/concepts/users/accounts.md#sa).

[Модуль диагностики доступов](https://center.yandex.cloud/security/iam-diagnostics/) или CIEM (Cloud Infrastructure Entitlement Management) — это инструмент, позволяющий централизованно [просматривать](../operations/ciem/view-permissions.md) полный список доступов [субъектов](../../iam/concepts/access-control/index.md#subject): пользователей, сервисных аккаунтов, [групп пользователей](../../organization/concepts/groups.md), [системных групп](../../iam/concepts/access-control/system-group.md) и [публичных групп](../../iam/concepts/access-control/public-group.md) к [ресурсам](../../iam/concepts/access-control/resources-with-access-control.md) организации. Этот инструмент также позволяет легко [отзывать](../operations/ciem/revoke-permissions.md) у субъектов лишние доступы.

## Просмотр доступов {#viewing-permissions}

Просматривать доступы в [интерфейсе Security Deck](https://center.yandex.cloud/security/iam-diagnostics/) могут [члены организации](../../organization/concepts/membership.md), которым на эту организацию назначена [роль](../../organization/security/index.md#organization-manager-viewer) `organization-manager.viewer` или выше.

Для каждого доступа в выводимом списке указывается имя / идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс [роль](../../iam/concepts/access-control/roles.md), а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.

Диагностика доступов позволяет просматривать доступы, назначенные индивидуальному субъекту (пользователю или сервисному аккаунту):
* напрямую;
* через группу пользователей;
* через системную группу;
* через публичную группу.

Понять, назначен ли доступ на определенный ресурс индивидуальному субъекту напрямую или через группу, можно по значению поля **Группа** таблицы с доступами субъекта. Если поле не заполнено, значит роль выдана напрямую. В остальных случаях в поле указано имя группы и ее идентификатор.

Доступы группам назначаются только напрямую, поэтому для групп поле **Группа** таблицы с доступами всегда пустое.

Список выданных субъекту доступов можно фильтровать:
* по идентификатору ресурса, к которому выдан доступ;
* по идентификатору выданной роли;
* по способу назначения: `Назначенные напрямую` или `Назначенные через группу`.

## Отзыв доступов {#revoking-permissions}

Диагностика доступов позволяет при необходимости [отзывать](../operations/ciem/revoke-permissions.md) у индивидуальных субъектов и групп лишние доступы, а также исключать индивидуальных субъектов из групп пользователей.

Отзывать доступы могут пользователи, обладающие одной из ролей: `admin`, `resource-manager.admin`, `organization-manager.admin`, `resource-manager.clouds.owner`, `organization-manager.organizations.owner` или ролью администратора того [сервиса](../../overview/concepts/services.md), к ресурсу которого у субъекта отзывается доступ.

Исключить субъекта можно только из группы, созданной администратором организации. Исключить субъекта из системной или публичной группы нельзя.

#### Полезные ссылки {#see-also}

* [Просмотреть список доступов субъекта](../operations/ciem/view-permissions.md)
* [Отозвать доступ у субъекта](../operations/ciem/revoke-permissions.md)