[Документация Yandex Cloud](../../../index.md) > [Yandex Security Deck](../../index.md) > [Пошаговые инструкции](../index.md) > [Access Analyzer](index.md) > Диагностика доступов

# Диагностика доступов в модуле Access Analyzer

{% note info %}

Функциональность находится на стадии [Preview](../../../overview/concepts/launch-stages.md).

{% endnote %}

[Модуль Access Analyzer](../../concepts/access-analyzer.md) позволяет централизованно просматривать список доступов [субъектов](../../../iam/concepts/access-control/index.md#subject) и групп к [ресурсам](../../../iam/concepts/access-control/resources-with-access-control.md) [организации](*organization_definition) и отзывать лишние доступы.

## Просмотреть список доступов субъекта {#view}

Просматривать доступы в [интерфейсе Security Deck](https://center.yandex.cloud/security/access-analyzer/) могут [члены организации](../../../organization/concepts/membership.md), которым на эту организацию назначена [роль](../../../organization/security/index.md#organization-manager-viewer) `organization-manager.viewer` или выше.

Чтобы получить список доступов субъекта к ресурсам организации:

{% list tabs group=instructions %}


- Интерфейс Security Deck {#cloud-sd}

  1. [Войдите в аккаунт](https://passport.yandex.ru/auth) пользователя организации с [ролью](../../../organization/security/index.md#organization-manager-viewer) `organization-manager.viewer` или выше на эту организацию.
  1. Перейдите в сервис [Yandex Security Deck](https://center.yandex.cloud/security/).
  1. На панели слева выберите ![person-gear](../../../_assets/console-icons/person-gear.svg) **Access Analyzer** и в верхней части экрана выберите нужное [окружение](../../concepts/workspace.md).
  1. Перейдите на вкладку **Диагностика доступов**.
  1. Нажмите кнопку ![person-plus](../../../_assets/console-icons/person-plus.svg) **Выбрать субъект** и в открывшемся окне:
  
      1. Выберите нужного [пользователя](../../../overview/roles-and-resources.md#users), [сервисный аккаунт](../../../iam/concepts/users/accounts.md#sa), [группу пользователей](../../../organization/concepts/groups.md), [системную группу](../../../iam/concepts/access-control/system-group.md) или [публичную группу](../../../iam/concepts/access-control/public-group.md).

          При необходимости воспользуйтесь поиском.
      1. Нажмите **Выбрать**.
  
  Откроется список доступов, назначенных выбранному субъекту. Для каждого доступа в списке указываются имя/идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс [роль](../../../iam/concepts/access-control/roles.md), а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.
  
  Если у выбранного субъекта много доступов, отобразится только часть из них. Чтобы отобразить остальные доступы, нажмите кнопку **Загрузить ещё** внизу страницы.
  
  При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа: `Назначенные напрямую` или `Назначенные через группу`.


- CLI {#cli}

  Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), [установите и инициализируйте его](../../../cli/quickstart.md#install).

  По умолчанию используется каталог, указанный при [создании](../../../cli/operations/profile/profile-create.md) профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду `yc config set folder-id <идентификатор_каталога>`. Также для любой команды вы можете указать другой каталог с помощью параметров `--folder-name` или `--folder-id`.
  
  Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Посмотрите описание команды CLI для получения списка доступов субъекта:

     ```bash
     yc iam access-analyzer list-subject-access-bindings --help
     ```

  1. Получите [идентификатор пользователя](../../../organization/operations/users-get.md), [сервисного аккаунта](../../../iam/operations/sa/get-id.md) или [группы пользователей](../../../organization/operations/group-get-id.md) для просмотра списка доступов.

  1. С помощью команды `yc iam access-analyzer list-subject-access-bindings` получите список доступов субъекта:

     ```bash
     yc iam access-analyzer list-subject-access-bindings \
        --organization-id=<идентификатор_организации> \
        --subject-id=<идентификатор_субъекта>
     ```

     Где:

     * `--organization-id` — [идентификатор организации](../../../organization/operations/organization-get-id.md).
     * `--subject-id` — идентификатор [субъекта](../../../iam/concepts/access-control/index.md#subject): [пользователя](../../../overview/roles-and-resources.md#users), [сервисного аккаунта](../../../iam/concepts/users/accounts.md#sa), [группы пользователей](../../../organization/concepts/groups.md), [системной группы](../../../iam/concepts/access-control/system-group.md) или [публичной группы](../../../iam/concepts/access-control/public-group.md).

     Результат:

     ```text
     +---------+-------------------------+----------------------+----------+
     | ROLE ID |      RESOURCE TYPE      |     RESOURCE ID      | GROUP ID |
     +---------+-------------------------+----------------------+----------+
     | admin   | resource-manager.cloud  | b1g2c5615qja******** |          |
     | admin   | resource-manager.folder | b1gq979gqitb******** |          |
     +---------+-------------------------+----------------------+----------+
     ```
  
     Список доступов будет представлен в виде таблицы. Для каждого доступа в списке указывается роль, назначенная субъекту на этот ресурс, тип ресурса и его идентификатор. Если эта роль не была назначена субъекту напрямую, а была унаследована из группы, то отобразится идентификатор этой группы.

{% endlist %}

## Отозвать доступ у субъекта {#revoke}

Отозвать доступ может пользователь, обладающий одной из ролей: `admin`, `resource-manager.admin`, `organization-manager.admin`, `resource-manager.clouds.owner`, `organization-manager.organizations.owner` или ролью администратора того [сервиса](../../../overview/concepts/services.md), к ресурсу которого у субъекта отзывается доступ.

Чтобы отозвать у субъекта доступ (роль) к ресурсу:

1. [Откройте](#view) список доступов нужного субъекта и выберите доступ, который требуется отозвать.

    При необходимости воспользуйтесь фильтром по идентификатору ресурса, идентификатору роли или по способу назначения доступа (`Назначенные напрямую` или `Назначенные через группу`).

1. В зависимости от способа назначения доступа, отзовите его:

    {% list tabs %}

    - Доступ назначен напрямую

      Если доступ назначен субъекту напрямую (поле **Группа** не заполнено):

      1. В строке с нужным доступом нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![person-xmark](../../../_assets/console-icons/person-xmark.svg) **Отозвать доступ**.
      1. В открывшемся окне проверьте правильность информации ресурсе, к которому отзывается доступ, и выберите роли, которые вы хотите отозвать.
      1. Нажмите кнопку **Отозвать все** (или **Отозвать выбранные**, если вы выбрали не все роли).

    - Доступ назначен через группу

      Если доступ назначен субъекту через группу (в поле **Группа** указано имя группы и ее идентификатор), то такой доступ у этого субъекта отозвать нельзя. Вместо этого вы можете либо исключить субъекта из этой группы пользователей, либо отозвать доступ у всей группы.

      * Чтобы исключить субъекта из [группы пользователей](../../../organization/concepts/groups.md):

          1. В строке с нужным доступом нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![person-xmark](../../../_assets/console-icons/person-xmark.svg) **Исключить из группы**.
          1. В открывшемся окне ознакомьтесь со списком доступов, которые субъект потеряет при исключении его из группы, и нажмите кнопку **Исключить**.

          Исключить субъекта из [системной группы](../../../iam/concepts/access-control/system-group.md) или [публичной группы](../../../iam/concepts/access-control/public-group.md) нельзя: чтобы отозвать доступ, выданный через одну из таких групп, необходимо отозвать этот доступ у всей группы.

      * Чтобы отозвать доступ у всей группы, [откройте](#view) список доступов этой группы и воспользуйтесь инструкцией для отзыва доступа, назначенного напрямую.

    {% endlist %}

#### Полезные ссылки {#see-also}

* [Модуль Access Analyzer](../../concepts/access-analyzer.md)
* [Работа с рекомендациями в модуле Access Analyzer](use-recommendations.md)

[*organization_definition]: _Организация_ — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе [Организация](../../../organization/concepts/organization.md).