diff --git a/ru/iam/concepts/workload-identity.md b/ru/iam/concepts/workload-identity.md index 6ff7042af0..baa8c6b4dc 100644 --- a/ru/iam/concepts/workload-identity.md +++ b/ru/iam/concepts/workload-identity.md @@ -34,11 +34,11 @@ description: В данном разделе описаны федерации с Федерация сервисных аккаунтов состоит из набора [_привязок_](#federated-credentials), каждая из которых содержит информацию о связи определенного [сервисного аккаунта](./users/service-accounts.md) с определенным _внешним субъектом_. -Внешний субъект — это авторизованный у стороннего OIDС-провайдера субъект внешнего по отношению к {{ yandex-cloud }} сервиса, которому требуется получить IAM-токен {{ yandex-cloud }}. Например, это может быть [сервисный аккаунт {{ k8s }}](../../managed-kubernetes/concepts/index.md#service-accounts), задание [{{ GL }}](../../managed-gitlab/index.yaml) или [кубик]({{ link-src-docs }}/sourcecraft/concepts/ci-cd#cubes) в {{ src-name }}. +Внешний субъект — это авторизованный у стороннего OIDC-провайдера субъект внешнего по отношению к {{ yandex-cloud }} сервиса, которому требуется получить IAM-токен {{ yandex-cloud }}. Например, это может быть [сервисный аккаунт {{ k8s }}](../../managed-kubernetes/concepts/index.md#service-accounts), задание [{{ GL }}](../../managed-gitlab/index.yaml) или [кубик]({{ link-src-docs }}/sourcecraft/concepts/ci-cd#cubes) в {{ src-name }}. Этапы получения IAM-токена с помощью сервисного аккаунта, привязанного к федерации: -1. При необходимости получить IAM-токен {{ yandex-cloud }} внешний субъект обращается к OIDС-провайдеру, который на своей стороне выпускает для него JWT-токен. +1. При необходимости получить IAM-токен {{ yandex-cloud }} внешний субъект обращается к OIDC-провайдеру, который на своей стороне выпускает для него JWT-токен. 1. Внешний субъект передает полученный JWT-токен в федерацию сервисных аккаунтов {{ iam-name }}. 1. Сервис {{ iam-name }} проверяет полномочия внешнего субъекта (по наличию подходящей [привязки](#federated-credentials)) и действительность переданного JWT-токена (с помощью публичного ключа). 1. Если полномочия подтверждены, а JWT-токен действителен, {{ iam-name }} обменивает этот JWT-токен на IAM-токен сервисного аккаунта {{ yandex-cloud }}, связанного с этим внешним субъектом в соответствующей привязке. @@ -64,7 +64,7 @@ _Привязка_ — это связь, настроенная между фе Сервисному аккаунту должны быть назначены [роли](./access-control/roles.md), предоставляющие разрешения на выполнение необходимых действий с ресурсами или данными в {{ yandex-cloud }}. * `Идентификатор федерации сервисных аккаунтов` — данные федерации сервисных аккаунтов, для которой добавляется привязка. -* `subject` — идентификатор, присвоенный OIDС-провайдером внешнему субъекту, выполняющему запрос к API {{ yandex-cloud }}. +* `subject` — идентификатор, присвоенный OIDC-провайдером внешнему субъекту, выполняющему запрос к API {{ yandex-cloud }}. Создать привязку можно с помощью [CLI](../../cli/quickstart.md).