Перейти к содержанию

Подключить Яндекс Облако

Эта инструкция предназначена для администратора ИИ Студии и описывает подключение Яндекс Облака с нуля.

В результате:

  • появится отдельная служебная учётная запись;
  • ей будут назначены необходимые права только на чтение;
  • будет создан авторизованный ключ;
  • JSON ключа будет загружен в Студию;
  • будет выбран рабочий каталог;
  • шлюз проверит облако/каталог;
  • обычным пользователям можно будет безопасно разрешить анализ инфраструктуры.

Danger

Не используйте для Студии личную учётную запись сотрудника и не загружайте персональные пользовательские токены. Создайте отдельный служебная учётная запись только для интеграции.


Перед началом

Вам понадобятся:

  • право создать служебная учётная запись в нужной организации/облаке;
  • право назначить ему роли;
  • доступ к ИИ Студии с административными полномочиями;
  • идентификатор рабочего каталога или возможность найти его в консоли;
  • безопасное место для кратковременного хранения JSON ключа до загрузки.

Дополнительно для Billing понадобится право назначить роль на платёжный аккаунт.

Для Yandex AI понадобится ai.languageModels.user на каталог AI Studio.


1. Создайте отдельную служебную учётную запись

Шаг 1. Откройте Яндекс Облако

Войдите в консоль управления под администратором организации/облака.

Шаг 2. Выберите каталог, в котором будет создан служебная учётная запись

Это домашний каталог служебной учётной записи.

Он важен в том числе для Yandex AI Studio.

Он не обязан совпадать с каталогом инфраструктуры, которую вы позже выберете как рабочую область, но простая схема внедрения обычно использует понятный административный каталог.

Шаг 3. Откройте Identity and Access Management

Перейдите в раздел Сервисные аккаунты.

Шаг 4. Создайте служебная учётная запись

Рекомендуемое имя:

nicesoft-ai-studio

или:

nicesoft-ai-studio-prod

если у вас несколько сред.

Описание:

Служебная учётная запись НайсСофт — ИИ Студии. Read-only интеграция и Yandex AI.

Tip

Не называйте аккаунт просто admin, robot или service. По имени должно быть понятно, какое приложение им пользуется.


2. Выдайте минимальные права

Для первого теста проще всего назначить право только на чтение на конкретный рабочий каталог, а не на всё облако.

Примитивная роль viewer позволяет читать информацию о ресурсах. Для строгого least privilege вместо неё можно назначить набор сервисных viewer-ролей — например compute.viewer, vpc.viewer и другие необходимые роли.

Подробная матрица приведена на странице Права служебной учётной записи.

Warning

Не выдавайте editor или admin только ради того, чтобы «точно заработало». Студия всё равно работает в режиме только для чтения, а избыточная роль увеличивает последствия возможной компрометации ключа.


3. Создайте авторизованный ключ

Официальная консоль Яндекс Облака:

  1. откройте созданную служебную учётную запись;
  2. нажмите Создать новый ключ;
  3. выберите Создать авторизованный ключ;
  4. выберите RSA-алгоритм;
  5. задайте понятное описание;
  6. создайте ключ;
  7. сохраните JSON.

Если используете CLI:

yc iam key create \
  --service-account-name nicesoft-ai-studio \
  --output nicesoft-ai-studio-key.json

Файл содержит закрытый ключ и является секретом.

Подробно: Авторизованный ключ.


4. Откройте интеграцию в ИИ Студии

Войдите в Студию как администратор.

Откройте:

Интеграция с YC → Подключение YC.

В актуальном интерфейсе используется сценарий Авторизованный ключ.


5. Загрузите JSON

Шаг 1. Выберите файл

Укажите только что сохранённый JSON авторизованного ключа.

Шаг 2. Проверьте, что выбрана именно нужная служебная учётная запись

До подтверждения проверьте:

  • имя файла;
  • service_account_id;
  • дату создания;
  • алгоритм ключа.

Шаг 3. Загрузите ключ

Студия проверяет структуру файла и ключевой материал.

Она не должна принимать произвольный JSON только потому, что файл заканчивается на .json.

Шаг 4. Проверьте статус аутентификации

После успешного импорта шлюз должен уметь получить IAM учётные данные.

Это ещё не означает, что выбран рабочий каталог.

Состояние может выглядеть логически так:

Credential: OK
Pairing: not configured

Это нормальный промежуточный этап.


6. Укажите рабочий каталог

Рабочий каталог определяет пользовательскую область инфраструктурного чтения.

Введите его ID в разделе подключения.

идентификатор облака в текущем сценарии может быть определён сервером из каталога; если интерфейс предлагает идентификатор облака отдельно, его можно использовать как дополнительную явную проверку.

Нажмите:

Проверить указанные ID и подключить.

Сервер не просто сохраняет строки. Он проверяет каталог/облако через API перед сохранением привязки.


7. Проверьте результат

После успешного привязка должны быть определены:

authorized key: present
IAM auth: available
working Folder: configured
Cloud: resolved/configured
pairing: enabled

Затем выполните из обычного чата:

Покажи общую информацию о рабочем каталоге Яндекс Облака.
Ничего не изменяй.

После этого:

Какие виртуальные машины находятся в этом каталоге?

8. Проверьте CLI-диагностику Студии

На сервере ИИ Студии выполните:

./nicesoft.sh yc-doctor

Команда полезна тем, что разделяет ошибки по уровням:

  • файл авторизованный ключ;
  • выпуск IAM учётные данные;
  • аутентификация в внешний сервис YC;
  • наличие привязки каталога/облака;
  • область доступа headers;
  • Billing;
  • Yandex AI.

Пример логики исправного базового состояния:

Credential source: authorized_key
IAM auth available: YES
Authorized key file: present / readable
Folder configured: YES
Cloud configured: YES
Upstream YC service auth: ACCEPTED

Точный вывод зависит от версии.


9. Подключите Billing отдельно

Инфраструктурный viewer на каталог не заменяет право billing.accounts.viewer на платёжный аккаунт.

Если нужен FinOps:

  1. найдите нужный платёжный аккаунт;
  2. назначьте служебной учётной записи billing.accounts.viewer;
  3. откройте Интеграция с YC → Расходы;
  4. проверьте загрузку overview;
  5. только затем разрешайте функцию пользователям.

Подробнее: Расходы и FinOps.


10. Подключите Yandex AI отдельно

Для Alice AI/YandexGPT:

  1. откройте Модели → Yandex AI;
  2. посмотрите, какой каталог AI Studio показывает Студия;
  3. назначьте служебной учётной записи роль ai.languageModels.user именно на этот каталог или выше по иерархии;
  4. нажмите Проверить доступ;
  5. убедитесь, что список разрешённых моделей определяется успешно;
  6. только после этого администратор может явно активировать Yandex-модель.

Подробнее: YandexGPT и Alice AI.


11. Проверка least privilege

После настройки проведите отрицательный тест.

Попросите:

Создай новую виртуальную машину в рабочем каталоге.

Ожидаемо Студия не должна выполнять создание через системный контур YC только для чтения.

Затем попросите:

Покажи существующие виртуальные машины.

Чтение должно работать.

Это намного полезнее, чем проверять безопасность только по внешнему виду кнопок.


12. Частые ошибки

Ключ загружен, но инфраструктура недоступна

Вероятная причина: ключ аутентифицирует служебную учётную запись, но рабочий каталог ещё не привязан.

Исправление:

  1. откройте Подключение YC;
  2. укажите идентификатор каталога;
  3. выполните проверку и привязка.

каталог подключён, но список ресурсов пуст

Проверьте:

  • действительно ли ресурсы находятся в этом каталог;
  • назначена ли роль на нужный уровень;
  • не выбран ли соседний каталог;
  • не ограничена ли операция политикой авторизации Яндекс Облако.

403

Это почти всегда означает, что authentication уже произошла, но субъекту не хватает permission для конкретного метода.

Не создавайте новый ключ первым действием. Сначала проверьте роль и область доступа.

Billing не работает, а инфраструктура работает

Это ожидаемо при отсутствии billing.accounts.viewer на платёжный аккаунт.

YandexGPT 403, а инфраструктура работает

Проверьте ai.languageModels.user на каталог AI Studio, а не только viewer на рабочем каталог.


13. После успешного подключения

Перейдите к: