[Документация Yandex Cloud](../../../index.md) > [Yandex Security Deck](../../index.md) > [Пошаговые инструкции](../index.md) > [Access Analyzer](index.md) > Работа с рекомендациями

# Работа с рекомендациями в модуле Access Analyzer

{% note info %}

Функциональность рекомендаций находится на стадии [Preview](../../../overview/concepts/launch-stages.md). Чтобы получить доступ, обратитесь в [техническую поддержку](https://kz.center.yandex.cloud/support) или к вашему аккаунт-менеджеру.

{% endnote %}

[Модуль Access Analyzer](https://center.yandex.cloud/security/access-analyzer/) выявляет неиспользуемые и избыточно выданные привилегии и выдает [рекомендации](../../concepts/access-analyzer.md#recommendations) по замене или отзыву избыточных ролей. Если какие-то рекомендации вам не подходят, вы можете скрыть их.

Принимать рекомендации могут пользователи, обладающие одной из ролей: `admin`, `resource-manager.admin`, `organization-manager.admin`, `resource-manager.clouds.owner`, `organization-manager.organizations.owner`.

Чтобы использовать функциональность рекомендаций, [включите](../workspaces/update.md) модуль Access Analyzer в настройках [окружения](../../concepts/workspace.md).

{% note alert %}

Рекомендации по отзыву или изменению состава ролей, которые выдает модуль Access Analyzer, являются общими и могут не учитывать специфику ваших продуктов и инфраструктуры.

Самостоятельно анализируйте любые рекомендации, которые выдает модуль. Принимая рекомендацию, вы принимаете на себя риск возможных последствий, которые могут возникнуть в результате внесения предлагаемых изменений.

{% endnote %}

## Смотреть рекомендации {#view}

Просматривать рекомендации в [интерфейсе Security Deck](https://center.yandex.cloud/security/access-analyzer/) могут пользователи, которым назначена [роль](../../security/index.md#security-deck-viewer) `security-deck.viewer` или выше на [окружение](../../concepts/workspace.md).

Чтобы посмотреть рекомендации Access Analyzer:

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. Войдите в сервис [Yandex Security Deck](https://center.yandex.cloud/security/).
  1. Убедитесь, что модуль Access Analyzer включен в вашем [окружении](../../concepts/workspace.md).
  1. На панели слева выберите ![person-gear](../../../_assets/console-icons/person-gear.svg) **Access Analyzer** и в верхней части экрана выберите нужное окружение.
  1. Перейдите на вкладку **Рекомендации**.

{% endlist %}

В результате откроется страница со списком рекомендаций Access Analyzer. В верхней части экрана расположена строка фильтра, который позволяет выбирать рекомендации по [типу](../../concepts/access-analyzer.md#recommendation-types), проверяемым [субъектам](../../../iam/concepts/access-control/index.md#subject), контролируемым ресурсам и ролям, а также в зависимости от заданной [видимости](#manage-visibility).

Под строкой фильтра отображаются дата и время выполнения последнего анализа.

Список рекомендаций содержит поля:

* **Субъект** — имя и тип субъекта, в отношении которого выдана рекомендация.

    Субъектом может быть пользователь, [сервисный аккаунт](../../../iam/concepts/users/service-accounts.md), [группа пользователей](../../../organization/concepts/groups.md), а также [системная](../../../iam/concepts/access-control/system-group.md) или [публичная](../../../iam/concepts/access-control/public-group.md) группа.
* **Ресурс** — имя и тип ресурса, в отношении доступа к которому выдана рекомендация.

    Ресурсом может быть [каталог](*folder_definition), [облако](*cloud_definition) или [организация](*organization_definition). Access Analyzer не выдает рекомендации в отношении ролей, которые выданы субъектам на отдельные ресурсы сервисов Yandex Cloud, такие как виртуальные машины, сервисные аккаунты, кластеры управляемых баз данных и т.п.
* **Текущая роль** — роль, которая назначена субъекту на ресурс и в отношении которой Access Analyzer выдал рекомендацию.
* **Рекомендация** — действие, которое рекомендуется выполнить: [заменить](#replace) или [отозвать](#revoke) текущую роль.

    Если роль рекомендуется заменить, в этом поле также отображается список (до пяти) новых ролей, которые будут присвоены субъекту в результате замены.

### Управлять видимостью рекомендаций {#manage-visibility}

Вы можете управлять видимостью рекомендаций, чтобы скрывать в списке те из них, которые вам не подходят.

#### Скрыть рекомендацию {#hide}

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. [Откройте](#view) список рекомендаций Access Analyzer.
  1. Убедитесь, что в строке фильтра выбрана опция `Активные`.
  1. В строке с рекомендацией, которую вы хотите скрыть, нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![eye-slash](../../../_assets/console-icons/eye-slash.svg) **Скрыть рекомендацию**.

      В результате рекомендация будет скрыта из списка активных рекомендаций и появится в списке скрытых.

{% endlist %}

#### Вернуть рекомендацию {#restore}

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. [Откройте](#view) список рекомендаций Access Analyzer.
  1. В строке фильтра в верхней части экрана выберите опцию `Скрытые`.
  1. В строке с рекомендацией, которую вы хотите вернуть в активный список, нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![arrow-uturn-cw-right](../../../_assets/console-icons/arrow-uturn-cw-right.svg) **Вернуть в активные**.

      В результате рекомендация будет удалена из списка скрытых и вновь появится в списке активных рекомендаций.

{% endlist %}

## Заменить роль {#replace}

Чтобы принять рекомендацию по замене роли:

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. [Откройте](#view) список рекомендаций Access Analyzer.
  1. В строке с рекомендацией по замене роли, которую вы хотите принять, нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![arrows-rotate-right](../../../_assets/console-icons/arrows-rotate-right.svg) **Заменить роль**.

      В открывшемся окне ознакомьтесь с подробностями предлагаемой замены и в случае вашего согласия нажмите кнопку **Сохранить**.

{% endlist %}

В результате исходная роль, выданная субъекту на ресурс, будет заменена новой ролью или набором ролей на этот же ресурс.

## Отозвать роль {#revoke}

Чтобы принять рекомендацию по отзыву роли:

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. [Откройте](#view) список рекомендаций Access Analyzer.
  1. В строке с рекомендацией по отзыву роли, которую вы хотите принять, нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![circle-xmark](../../../_assets/console-icons/circle-xmark.svg) **Отозвать роль**.

      В открывшемся окне ознакомьтесь с подробностями предлагаемого действия и в случае вашего согласия нажмите кнопку **Отозвать**.

{% endlist %}

В результате роль, выданная субъекту на ресурс, будет отозвана.

#### Полезные ссылки {#see-also}

* [Модуль Access Analyzer](../../concepts/access-analyzer.md)
* [Диагностика доступов в модуле Access Analyzer](analyze-permissions.md)

[*folder_definition]: Каталог — это логическое пространство, в котором создаются и группируются ресурсы Yandex Cloud. Как и каталоги в файловой системе, каталоги в Yandex Cloud упрощают управление ресурсами. Подробнее читайте в разделе [Каталог](../../../resource-manager/concepts/resources-hierarchy.md#folder).

[*cloud_definition]: Облако — это изолированное логическое пространство, в котором создаются каталоги и другие ресурсы Yandex Cloud. Переносить ресурсы между облаками нельзя. Подробнее читайте в разделе [Облако](../../../resource-manager/concepts/resources-hierarchy.md#cloud).

[*organization_definition]: _Организация_ — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе [Организация](../../../organization/concepts/organization.md).