Подключить Яндекс Облако¶
Эта инструкция предназначена для администратора ИИ Студии и описывает подключение Яндекс Облака с нуля.
В результате:
- появится отдельная служебная учётная запись;
- ей будут назначены необходимые права только на чтение;
- будет создан авторизованный ключ;
- JSON ключа будет загружен в Студию;
- будет выбран рабочий каталог;
- шлюз проверит облако/каталог;
- обычным пользователям можно будет безопасно разрешить анализ инфраструктуры.
Danger
Не используйте для Студии личную учётную запись сотрудника и не загружайте персональные пользовательские токены. Создайте отдельный служебная учётная запись только для интеграции.
Перед началом¶
Вам понадобятся:
- право создать служебная учётная запись в нужной организации/облаке;
- право назначить ему роли;
- доступ к ИИ Студии с административными полномочиями;
- идентификатор рабочего каталога или возможность найти его в консоли;
- безопасное место для кратковременного хранения JSON ключа до загрузки.
Дополнительно для Billing понадобится право назначить роль на платёжный аккаунт.
Для Yandex AI понадобится ai.languageModels.user на каталог AI Studio.
1. Создайте отдельную служебную учётную запись¶
Шаг 1. Откройте Яндекс Облако¶
Войдите в консоль управления под администратором организации/облака.
Шаг 2. Выберите каталог, в котором будет создан служебная учётная запись¶
Это домашний каталог служебной учётной записи.
Он важен в том числе для Yandex AI Studio.
Он не обязан совпадать с каталогом инфраструктуры, которую вы позже выберете как рабочую область, но простая схема внедрения обычно использует понятный административный каталог.
Шаг 3. Откройте Identity and Access Management¶
Перейдите в раздел Сервисные аккаунты.
Шаг 4. Создайте служебная учётная запись¶
Рекомендуемое имя:
или:
если у вас несколько сред.
Описание:
Tip
Не называйте аккаунт просто admin, robot или service. По имени должно быть понятно, какое приложение им пользуется.
2. Выдайте минимальные права¶
Для первого теста проще всего назначить право только на чтение на конкретный рабочий каталог, а не на всё облако.
Примитивная роль viewer позволяет читать информацию о ресурсах. Для строгого least privilege вместо неё можно назначить набор сервисных viewer-ролей — например compute.viewer, vpc.viewer и другие необходимые роли.
Подробная матрица приведена на странице Права служебной учётной записи.
Warning
Не выдавайте editor или admin только ради того, чтобы «точно заработало». Студия всё равно работает в режиме только для чтения, а избыточная роль увеличивает последствия возможной компрометации ключа.
3. Создайте авторизованный ключ¶
Официальная консоль Яндекс Облака:
- откройте созданную служебную учётную запись;
- нажмите Создать новый ключ;
- выберите Создать авторизованный ключ;
- выберите RSA-алгоритм;
- задайте понятное описание;
- создайте ключ;
- сохраните JSON.
Если используете CLI:
yc iam key create \
--service-account-name nicesoft-ai-studio \
--output nicesoft-ai-studio-key.json
Файл содержит закрытый ключ и является секретом.
Подробно: Авторизованный ключ.
4. Откройте интеграцию в ИИ Студии¶
Войдите в Студию как администратор.
Откройте:
Интеграция с YC → Подключение YC.
В актуальном интерфейсе используется сценарий Авторизованный ключ.
5. Загрузите JSON¶
Шаг 1. Выберите файл¶
Укажите только что сохранённый JSON авторизованного ключа.
Шаг 2. Проверьте, что выбрана именно нужная служебная учётная запись¶
До подтверждения проверьте:
- имя файла;
service_account_id;- дату создания;
- алгоритм ключа.
Шаг 3. Загрузите ключ¶
Студия проверяет структуру файла и ключевой материал.
Она не должна принимать произвольный JSON только потому, что файл заканчивается на .json.
Шаг 4. Проверьте статус аутентификации¶
После успешного импорта шлюз должен уметь получить IAM учётные данные.
Это ещё не означает, что выбран рабочий каталог.
Состояние может выглядеть логически так:
Это нормальный промежуточный этап.
6. Укажите рабочий каталог¶
Рабочий каталог определяет пользовательскую область инфраструктурного чтения.
Введите его ID в разделе подключения.
идентификатор облака в текущем сценарии может быть определён сервером из каталога; если интерфейс предлагает идентификатор облака отдельно, его можно использовать как дополнительную явную проверку.
Нажмите:
Проверить указанные ID и подключить.
Сервер не просто сохраняет строки. Он проверяет каталог/облако через API перед сохранением привязки.
7. Проверьте результат¶
После успешного привязка должны быть определены:
authorized key: present
IAM auth: available
working Folder: configured
Cloud: resolved/configured
pairing: enabled
Затем выполните из обычного чата:
После этого:
8. Проверьте CLI-диагностику Студии¶
На сервере ИИ Студии выполните:
Команда полезна тем, что разделяет ошибки по уровням:
- файл авторизованный ключ;
- выпуск IAM учётные данные;
- аутентификация в внешний сервис YC;
- наличие привязки каталога/облака;
- область доступа headers;
- Billing;
- Yandex AI.
Пример логики исправного базового состояния:
Credential source: authorized_key
IAM auth available: YES
Authorized key file: present / readable
Folder configured: YES
Cloud configured: YES
Upstream YC service auth: ACCEPTED
Точный вывод зависит от версии.
9. Подключите Billing отдельно¶
Инфраструктурный viewer на каталог не заменяет право billing.accounts.viewer на платёжный аккаунт.
Если нужен FinOps:
- найдите нужный платёжный аккаунт;
- назначьте служебной учётной записи
billing.accounts.viewer; - откройте Интеграция с YC → Расходы;
- проверьте загрузку overview;
- только затем разрешайте функцию пользователям.
Подробнее: Расходы и FinOps.
10. Подключите Yandex AI отдельно¶
Для Alice AI/YandexGPT:
- откройте Модели → Yandex AI;
- посмотрите, какой каталог AI Studio показывает Студия;
- назначьте служебной учётной записи роль
ai.languageModels.userименно на этот каталог или выше по иерархии; - нажмите Проверить доступ;
- убедитесь, что список разрешённых моделей определяется успешно;
- только после этого администратор может явно активировать Yandex-модель.
Подробнее: YandexGPT и Alice AI.
11. Проверка least privilege¶
После настройки проведите отрицательный тест.
Попросите:
Ожидаемо Студия не должна выполнять создание через системный контур YC только для чтения.
Затем попросите:
Чтение должно работать.
Это намного полезнее, чем проверять безопасность только по внешнему виду кнопок.
12. Частые ошибки¶
Ключ загружен, но инфраструктура недоступна¶
Вероятная причина: ключ аутентифицирует служебную учётную запись, но рабочий каталог ещё не привязан.
Исправление:
- откройте Подключение YC;
- укажите идентификатор каталога;
- выполните проверку и привязка.
каталог подключён, но список ресурсов пуст¶
Проверьте:
- действительно ли ресурсы находятся в этом каталог;
- назначена ли роль на нужный уровень;
- не выбран ли соседний каталог;
- не ограничена ли операция политикой авторизации Яндекс Облако.
403¶
Это почти всегда означает, что authentication уже произошла, но субъекту не хватает permission для конкретного метода.
Не создавайте новый ключ первым действием. Сначала проверьте роль и область доступа.
Billing не работает, а инфраструктура работает¶
Это ожидаемо при отсутствии billing.accounts.viewer на платёжный аккаунт.
YandexGPT 403, а инфраструктура работает¶
Проверьте ai.languageModels.user на каталог AI Studio, а не только viewer на рабочем каталог.
13. После успешного подключения¶
Перейдите к: