Создание облака

Прежде чем детально познакомить вас с ML-сервисами Yandex Cloud, расскажем о принципах использования платформы.В этом уроке вы узнаете, что такое ресурсная модель, какие бывают виды ресурсов и как начать с ними работать.
Основная информация об облаке
Виды аккаунтов в облаке
Вход на платформу и все действия на ней, например вызов API или обращение к хранилищу, делаются от чьего-то имени — от лица аккаунта.Есть три вида аккаунтов:1️⃣ Yandex ID — единый пользовательский аккаунт для входа в Yandex Cloud.2️⃣ Сервисные аккаунты — используются приложениями и сервисами для доступа к ресурсам. Для такого аккаунта настраивают роли и права. Запросы к облаку выполняются от его имени.3️⃣ Федеративные аккаунты — позволяют входить через внешние системы аутентификации без создания отдельного аккаунта в облаке. Например, через Microsoft Active Directory.
Организация
При создании аккаунта в облаке автоматически создаётся организация. Это единое рабочее пространство, которое объединяет разные типы ресурсов Yandex Cloud и пользователей. Организация в облаке соответствует одной компании или команде.
Авторизация и аутентификация
В Yandex Cloud доступ к ресурсам контролирует Yandex Identity and Access Management.💡 Аутентификация — подтверждение личности пользователя.💡 Авторизация — проверка прав на действия с ресурсами.Сначала система аутентифицирует пользователя, затем проверяет его права. Способы аутентификации зависят от типа аккаунта:
- Yandex ID — вход через учётную запись пользователя;
- сервисные аккаунты — IAM-токен, API-ключ или статические ключи доступа.
📚 Узнать подробнее об аутентификации на сервисных и федеративных аккаунтах можно в документации: «Аутентификация от имени сервисного аккаунта», «Аутентификация от имени федеративного пользователя».
Платёжный аккаунт
Когда создадите облако и разберётесь со всеми его сущностями, вам предстоит перейти к биллингу. О нём и поговорим дальше!
💡 Биллинг, или платёжный аккаунт, используется для идентификации пользователя, который оплачивает ресурсы. Биллинг хранит информацию о плательщике и может быть не связан напрямую с конкретным человеком.
С помощью платёжного аккаунта можно оплачивать ресурсы нескольких облаков. Но облако может быть привязано только к одному платёжному аккаунту.Платёжный аккаунт хранит следующую информацию:
- Лицевой счёт — уникальный идентификатор. Используется для оплаты ресурсов во время действия договора. Содержит средства, зачисленные с помощью банковской карты или банковского перевода.
- Способ оплаты, которым будут зачисляться средства на лицевой счёт.
Лицевой счёт создаётся автоматически, а способ оплаты зависит от типа платёжного аккаунта:

Пробный период
Если вы никогда не пользовались услугами Yandex Cloud и создали платёжный аккаунт впервые, то можете активировать пробный период и получить стартовый грант 4000 ₽ для знакомства со всеми облачными сервисами. Пробный период заканчивается через 60 дней или когда стартовый грант израсходован.Когда пробный период закончится:
- виртуальные машины и кластеры баз данных остановятся;
- вы не сможете прочитать или скачать сохранённые данные;
- остатки стартового гранта сгорят.
❗️ Если вы не перейдёте на платную версию, то через 30 дней ваши ресурсы будут удалены. Перейти на платную версию можно в консоли управления на странице Биллинг в настройках платёжного аккаунта.
Иерархия ресурсов
Когда вы создадите организацию, для вас откроется целый мир различных объектов. Все они связаны между собой и подчинены определённой иерархии. Об этом вы узнаете дальше.
Облака и каталоги
- Ресурсы в Yandex Cloud — это все сущности, которые можно создать в облаке: виртуальная машина, сервис YandexGPT API или бакет в Object Storage.
- Большая часть ресурсов может быть объединена в группы — каталоги.
- Каталоги объединены в облако — это самая крупная логическая единица в Yandex Cloud. Она изолирована, поэтому ресурсы в облаке не могут взаимодействовать с ресурсами в другом облаке.
Иерархия поможет не запутаться, если ресурсов много:

Выстраивайте ресурсы по иерархии: Организация → Облако → Каталог.Базовый вариант:
- одно облако — для всей компании;
- отдельный каталог — для каждого проекта.
Такой подход:
- разделяет ресурсы по проектам;
- упрощает контроль доступа;
- позволяет отслеживать расходы по каждому проекту.
Если направлений много, используйте другую схему.Пример:
- отдельное облако — для каждого направления (игры, IoT);
- каталог — для каждого проекта внутри направления.
В каталоге размещаются только ресурсы конкретного проекта.
Сообщества в DataSphere
Есть ряд сервисов, которые живут не в облаке и не в каталоге, а напрямую в организации. Примеры таких сервисов — DataSphere, DataLens и Tracker. Например, аналогом облака в DataSphere является сообщество, которое создаётся прямо в организации.💡 Сообщества — это способ организации групповой работы в DataSphere. Оно определяет область видимости проектов и ресурсов и помогает настроить работу в команде.Полная структура облачной организации:

Инфраструктура облака
Все сервисы Yandex Cloud работают на вычислительных ресурсах (инфраструктуре), расположенных в трёх дата-центрах: в Мытищах, Владимире и Рязани. Дата-центры связаны между собой высокоскоростной оптоволоконной сетью. Каждый дата-центр — это отдельная зона доступности (availability zone), то есть независимый сегмент облачной инфраструктуры. В Yandex Cloud есть три зоны доступности:

Дата-центры независимы и располагаются на большом расстоянии друг от друга. Сбой в одной зоне доступности никак не скажется на работе другой. Поэтому вы можете не беспокоиться о стабильности работы вашего облака.
Модель безопасности в облаке
Поскольку облако позволяет хранить данные клиентов и совершать вызовы сервисов API, необходимо иметь гибкие механизмы предоставления доступа к облачным ресурсам. В Yandex Cloud используется механизм безопасности на основе ролей.
Роли
Каждому аккаунту назначается определённый набор ролей. Они определяют, какие действия может совершать этот аккаунт. Для этого в облаке используется сервис идентификации и контроля доступа — Yandex Identity and Access Management (IAM).Сервис Yandex Resource Manager определяет ресурсную модель Yandex Cloud и позволяет структурировать ресурсы и права доступа к ним с помощью каталогов. Используйте его, чтобы назначить пользователю роли для доступа к ресурсам.Роли бывают двух типов:
- Примитивные роли — содержат разрешения для всех типов ресурсов Yandex Cloud. Это роли
admin,editorиviewer. Изучите сравнительную характеристику их возможностей в таблице:

- Сервисные роли — содержат разрешения для определённого типа ресурсов. Сервисных ролей много, они зависят от логики работы сервисов. Например, у YandexGPT API есть сервисная роль
ai.languageModel.user. Она позволяет работать с языковой моделью YandexGPT. А рольbilling.accounts.memberпозволяет дать доступ к платёжному аккаунту. Более детально про сервисные роли ML-сервисов вы узнаете в следующих уроках.
Наследование ролей
А теперь снова об иерархии Облако → Каталог → Ресурс. Роли в ней наследуются сверху вниз: роль, назначенная на уровне облака, действует во всех его каталогах.Примеры:
resource-manager.clouds.owner— полный доступ ко всем ресурсам во всех каталогах облака.resource-manager.clouds.membereditor(на уровне облака) — управление всеми ресурсами во всех каталогах.
editor(на уровне каталога) — управление ресурсами только в этом каталоге.
У каждого облака должен быть минимум один пользователь с ролью owner. Один пользователь может быть owner в нескольких облаках.
Итоги урока
В этом уроке вы узнали, как организованы ресурсы в Yandex Cloud, как начать с ними работать и как устроена облачная ролевая модель. Вы познакомились с процессами биллинга и моделью безопасности в облаке. С этих знаний начинается ваша работа на курсе. А ещё они пригодятся для интеграции ML-сервисов в другие системы и бизнес-процессы.
0 комментариев