Skip to content
Open
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
6 changes: 3 additions & 3 deletions ru/iam/concepts/workload-identity.md
Original file line number Diff line number Diff line change
Expand Up @@ -34,11 +34,11 @@ description: В данном разделе описаны федерации с

Федерация сервисных аккаунтов состоит из набора [_привязок_](#federated-credentials), каждая из которых содержит информацию о связи определенного [сервисного аккаунта](./users/service-accounts.md) с определенным _внешним субъектом_.

Внешний субъект — это авторизованный у стороннего OIDС-провайдера субъект внешнего по отношению к {{ yandex-cloud }} сервиса, которому требуется получить IAM-токен {{ yandex-cloud }}. Например, это может быть [сервисный аккаунт {{ k8s }}](../../managed-kubernetes/concepts/index.md#service-accounts), задание [{{ GL }}](../../managed-gitlab/index.yaml) или [кубик]({{ link-src-docs }}/sourcecraft/concepts/ci-cd#cubes) в {{ src-name }}.
Внешний субъект — это авторизованный у стороннего OIDC-провайдера субъект внешнего по отношению к {{ yandex-cloud }} сервиса, которому требуется получить IAM-токен {{ yandex-cloud }}. Например, это может быть [сервисный аккаунт {{ k8s }}](../../managed-kubernetes/concepts/index.md#service-accounts), задание [{{ GL }}](../../managed-gitlab/index.yaml) или [кубик]({{ link-src-docs }}/sourcecraft/concepts/ci-cd#cubes) в {{ src-name }}.

Этапы получения IAM-токена с помощью сервисного аккаунта, привязанного к федерации:

1. При необходимости получить IAM-токен {{ yandex-cloud }} внешний субъект обращается к OIDС-провайдеру, который на своей стороне выпускает для него JWT-токен.
1. При необходимости получить IAM-токен {{ yandex-cloud }} внешний субъект обращается к OIDC-провайдеру, который на своей стороне выпускает для него JWT-токен.
1. Внешний субъект передает полученный JWT-токен в федерацию сервисных аккаунтов {{ iam-name }}.
1. Сервис {{ iam-name }} проверяет полномочия внешнего субъекта (по наличию подходящей [привязки](#federated-credentials)) и действительность переданного JWT-токена (с помощью публичного ключа).
1. Если полномочия подтверждены, а JWT-токен действителен, {{ iam-name }} обменивает этот JWT-токен на IAM-токен сервисного аккаунта {{ yandex-cloud }}, связанного с этим внешним субъектом в соответствующей привязке.
Expand All @@ -64,7 +64,7 @@ _Привязка_ — это связь, настроенная между фе

Сервисному аккаунту должны быть назначены [роли](./access-control/roles.md), предоставляющие разрешения на выполнение необходимых действий с ресурсами или данными в {{ yandex-cloud }}.
* `Идентификатор федерации сервисных аккаунтов` — данные федерации сервисных аккаунтов, для которой добавляется привязка.
* `subject` — идентификатор, присвоенный OIDС-провайдером внешнему субъекту, выполняющему запрос к API {{ yandex-cloud }}.
* `subject` — идентификатор, присвоенный OIDC-провайдером внешнему субъекту, выполняющему запрос к API {{ yandex-cloud }}.

Создать привязку можно с помощью [CLI](../../cli/quickstart.md).

Expand Down