[Документация Yandex Cloud](../../../index.md) > [Yandex Security Deck](../../index.md) > [Пошаговые инструкции](../index.md) > [Диагностика доступов (CIEM)](index.md) > Отозвать доступ

# Отозвать доступ у субъекта

{% note info %}

Функциональность находится на стадии [Preview](../../../overview/concepts/launch-stages.md).

{% endnote %}

[Модуль диагностики доступов](../../concepts/ciem.md) (Cloud Infrastructure Entitlement Management) позволяет централизованно просматривать список доступов [субъектов](../../../iam/concepts/access-control/index.md#subject) и групп к [ресурсам](../../../iam/concepts/access-control/resources-with-access-control.md) организации и отзывать лишние доступы.

Отозвать доступ может пользователь, обладающий одной из ролей: `admin`, `resource-manager.admin`, `organization-manager.admin`, `resource-manager.clouds.owner`, `organization-manager.organizations.owner` или ролью администратора того [сервиса](../../../overview/concepts/services.md), к ресурсу которого у субъекта отзывается доступ.

Чтобы отозвать у субъекта доступ (роль) к ресурсу:

1. [Откройте](view-permissions.md) список доступов нужного субъекта и выберите доступ, который требуется отозвать.

    При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа (`Назначенные напрямую` или `Назначенные через группу`).

1. В зависимости от способа назначения доступа, отзовите его:

    {% list tabs %}

    - Доступ назначен напрямую

      Если доступ назначен субъекту напрямую (поле **Группа** не заполнено):

      1. В строке с нужным доступом нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![person-xmark](../../../_assets/console-icons/person-xmark.svg) **Отозвать доступ**.
      1. В открывшемся окне проверьте правильность информации ресурсе, к которому отзывается доступ, и выберите роли, которые вы хотите отозвать.
      1. Нажмите кнопку **Отозвать все** (или **Отозвать выбранные**, если вы выбрали не все роли).

    - Доступ назначен через группу

      Если доступ назначен субъекту через группу (в поле **Группа** указано имя группы и ее идентификатор), то такой доступ у этого субъекта отозвать нельзя. Вместо этого вы можете либо исключить субъекта из этой группы пользователей, либо отозвать доступ у всей группы.

      * Чтобы исключить субъекта из [группы пользователей](../../../organization/concepts/groups.md):

          1. В строке с нужным доступом нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![person-xmark](../../../_assets/console-icons/person-xmark.svg) **Исключить из группы**.
          1. В открывшемся окне ознакомьтесь со списком доступов, которые субъект потеряет при исключении его из группы, и нажмите кнопку **Исключить**.

          Исключить субъекта из [системной группы](../../../iam/concepts/access-control/system-group.md) или [публичной группы](../../../iam/concepts/access-control/public-group.md) нельзя: чтобы отозвать доступ, выданный через одну из таких групп, необходимо отозвать этот доступ у всей группы.

      * Чтобы отозвать доступ у всей группы, [откройте](view-permissions.md) список доступов этой группы и воспользуйтесь инструкцией для отзыва доступа, назначенного напрямую.

    {% endlist %}

#### Полезные ссылки {#see-also}

* [Просмотреть список доступов субъекта](view-permissions.md)
* [Модуль диагностики доступов (CIEM)](../../concepts/ciem.md)
* [Общие роли Yandex Security Deck](../../security/index.md)