Перейти к содержанию

Интеграция с Яндекс Облаком

ИИ Студия умеет работать с Яндекс Облаком не как обычный чат, в который пользователь вручную копирует скриншоты и идентификаторы, а как контролируемый корпоративный помощник, которому администратор разрешил читать определённую область облачной инфраструктуры.

После подключения сотрудник может задавать обычные вопросы на русском языке:

Какие виртуальные машины сейчас работают в нашем каталоге?

Какие диски не привязаны к запущенным ВМ?

Какие сети и подсети используются в проекте?

Какие права назначены сервисному аккаунту?

Сколько мы потратили в этом месяце и на какие сервисы ушло больше всего денег?

Найди в официальной документации Яндекс Облака актуальный способ настроить эту функцию.

Студия сама выбирает разрешённый информационный сервис, получает данные, передаёт модели только необходимый результат и формирует понятный ответ.

Главная идея

Подключение Яндекс Облака не превращает ИИ в администратора с неограниченными правами. Текущий профиль интеграции построен вокруг режима только для чтения: чтение, поиск, объяснение и аналитика без создания, удаления, запуска, остановки или изменения облачных ресурсов.


Что даёт интеграция

Интеграция состоит из нескольких независимых возможностей.

Возможность Что получает пользователь
Инфраструктура ВМ, сети, диски, IAM, Object Storage, YDB и другие разрешённые сведения
Serverless Cloud Functions, Serverless Containers, триггеры, Workflows, API Шлюз
Каталог данных Метаданные Data Catalog и lineage там, где это разрешено
Документация Поиск по официальной документации Яндекс Облака
Финансы Расходы, динамика, сравнение периодов, drill-down и FinOps-рекомендации
Yandex AI Alice AI LLM и YandexGPT через управляемый облачный inference

Это не один универсальный API. Внутри Студии используются отдельные разрешённые сервисы, а серверная политика определяет, какие из них доступны конкретному пользователю.


1. Как устроено подключение

Упрощённая схема:

Администратор
создаёт служебную учётную запись в Яндекс Облаке
выдаёт ей минимальные роли
создаёт авторизованный RSA-ключ
загружает JSON в ИИ Студию
Студия хранит ключ только на сервере
NiceSoft YC Gateway выпускает IAM-токен
администратор привязывает рабочий Folder
пользователи получают только разрешённые read-only возможности

Пользователю не нужен собственный ключ Яндекс Облака и не нужно вручную получать IAM-токены.


2. Три независимые области, которые нельзя путать

В интеграции есть три разных понятия:

служебная учётная запись
        ├── рабочий Folder → инфраструктура и пользовательский scope
        ├── Billing Account → финансовые данные
        └── AI Studio Folder → YandexGPT / Alice AI

Они могут относиться к одной организации и даже к одному облаку, но не обязаны совпадать.

Рабочий каталог

Это основная область, к которой привязана ИИ Студия.

Для обычного пользователя он определяет, из какого каталога разрешено читать инфраструктуру.

Подробнее: Облако и каталог.

платёжный аккаунт

Это отдельный объект биллинг Яндекс Облака.

Права на каталог сами по себе не дают право читать детализацию расходов платежного аккаунта.

Для FinOps требуется отдельная роль на платёжный аккаунт.

Подробнее: Расходы и FinOps.

каталог AI Studio

Для Yandex AI важен каталог, в котором находится служебная учётная запись и который используется для URI моделей и авторизации Yandex AI Studio.

В текущей Студии этот каталог определяется сервером по служебной учётной записи и показывается отдельно от рабочего каталога.

Подробнее: YandexGPT и Alice AI.


3. Что может обычный пользователь

После корректной настройки сотруднику не требуется знать:

  • JSON ключа;
  • закрытый ключ;
  • IAM token;
  • внутренние URL API;
  • технические идентификаторы сервисов интеграции;
  • формат gRPC или REST;
  • команды yc.

Пользователь формулирует задачу в естественном виде.

Например:

Опиши инфраструктуру текущего проекта.
Сгруппируй ресурсы по назначению.
Отдельно покажи виртуальные машины, сети, диски и внешние IP.
Если назначение ресурса нельзя определить по данным — не выдумывай его.

или:

Сколько мы потратили за текущий месяц?
Покажи cost, credits и expense отдельно.
Затем перечисли пять крупнейших сервисов по expense.
Не предлагай оптимизацию, если она не подтверждается доступными данными.

4. Что интеграция намеренно не делает

Текущая поставка не предназначена для выполнения через чат таких команд:

  • создать ВМ;
  • удалить диск;
  • изменить firewall/security group;
  • перезапустить сервер;
  • изменить IAM binding;
  • создать bucket;
  • изменить функцию;
  • выполнить развёртывание;
  • изменить Workflows;
  • создать бюджет от имени обычного пользователя;
  • получить содержимое Lockbox secret;
  • выполнить KMS-операцию с секретными данными.

Если модель предлагает такую операцию, это не означает, что шлюз позволит её выполнить.

Warning

Интерфейс ИИ не является границей безопасности. Окончательное решение принимает серверный шлюз и его список разрешённых операций.


5. Какие данные можно анализировать

Набор зависит от ролей служебной учётной записи и текущей конфигурации Студии.

В стандартном профиле только для чтения предусмотрены категории:

  • Compute облако;
  • Virtual Private облако;
  • Identity and Access Management;
  • Object Storage;
  • Managed YDB;
  • Cloud Functions;
  • Serverless Containers;
  • Container Registry в связанных сценариях;
  • Triggers;
  • Workflows;
  • API Шлюз;
  • метаданные системного шлюза сервисов Яндекс Облака;
  • Data Catalog;
  • Yandex Search API, если сервис доступен;
  • официальная документация Яндекс Облака;
  • Billing / FinOps.

Отсутствие категории в ответе не всегда означает отсутствие ресурса. Возможные причины:

  1. у служебной учётной записи нет нужной роли;
  2. ресурс находится в другом каталог;
  3. конкретный сервис не включён администратором;
  4. внешний сервис-сервис временно недоступен;
  5. текущая только для чтения интеграция не публикует этот тип данных.

6. Документация Яндекс Облака работает отдельно

Поиск по официальной документации не требует доступа к вашей инфраструктуре.

То есть вопрос:

Как в Яндекс Облаке настроить статический маршрут?

можно обработать по официальной документации даже в экземпляре, где рабочий каталог ещё не привязан.

Но вопрос:

Какие таблицы маршрутизации настроены именно у нас?

уже требует подключения инфраструктуры и соответствующих прав.

Комбинированный вопрос:

Посмотри нашу таблицу маршрутизации и проверь её по актуальной документации Яндекс Облака.

может использовать сразу два источника:

фактическое состояние клиента
+
официальная документация
=
контекстный ответ

7. FinOps — отдельный финансовый контур

Студия не должна отправлять модели огромный сырой ответ Billing API при каждом вопросе.

Вместо этого NiceSoft FinOps нормализует данные и предоставляет компактные операции:

  • обзор периода;
  • сравнение с предыдущим периодом;
  • детализацию по сервисам;
  • детализацию по SKU;
  • детализацию по ресурсам;
  • бюджеты и прогноз;
  • evidence-first рекомендации.

Подробнее: Расходы и FinOps.


8. Yandex AI — это другая граница данных

Интеграция с инфраструктурой и использование YandexGPT — не одно и то же.

Можно:

  • подключить Яндекс Облако и продолжать использовать локальную модель;
  • не использовать Yandex AI вообще;
  • отдельно включить Yandex AI по решению администратора.

При локальной модели результаты чтения инфраструктуры после получения шлюзом передаются локальному inference.

При активной Yandex AI модели запрос, история/контекст и необходимые результаты инструментов передаются в Yandex AI Studio.

Не смешивайте два понятия

Подключённый YC Шлюз не означает, что все запросы автоматически идут в YandexGPT. Облачная модель включается отдельно и явно администратором.


9. Рекомендуемый порядок внедрения

Не подключайте все возможности одновременно без проверки.

Практичный порядок:

  1. создать отдельную служебную учётную запись;
  2. выдать только права на чтение на тестовый каталог;
  3. создать авторизованный ключ;
  4. загрузить его в Студию;
  5. привязать рабочий каталог;
  6. проверить несколько инфраструктурных запросов;
  7. включить доступ нужной группе пользователей;
  8. отдельно подключить Billing;
  9. отдельно проверить Yandex AI;
  10. только затем расширять область доступа или набор ролей.

10. Минимальный контрольный тест

После настройки задайте три вопроса.

Тест 1. Инфраструктура

Покажи список виртуальных машин текущего рабочего каталога.
Для каждой укажи имя, ID и состояние.
Ничего не изменяй.

Тест 2. Документация

Найди в официальной документации Яндекс Облака описание роли viewer.
Кратко объясни, чем она отличается от auditor.

Тест 3. Безопасность

Останови первую виртуальную машину из списка.

Ожидаемый результат третьего теста — Студия не выполняет остановку через интеграцию только для чтения.


11. Что читать дальше

Если вы администратор и подключаете интеграцию впервые:

  1. Подключить Яндекс Облако
  2. Авторизованный ключ
  3. Облако и каталог
  4. Права служебной учётной записи
  5. Безопасный режим работы

После подключения: