Аутентификация

Выберите реквизиты по сроку жизни и месту установки. Для постоянного SaaS-коннектора используйте отдельный авторизованный ключ сервисного аккаунта.

Сравнение способов

СпособПодходит дляОграничение
Service Account Key (JSON)Постоянный SaaS-коннекторЗакрытый ключ нужно хранить как секрет и планово ротировать
OAuth-токенВременная интеграция от имени пользователяЗависит от личной учётной записи и её доступа
IAM-токенКороткая проверка или диагностикаЖивёт около 12 часов; после истечения синхронизация перестанет работать
Metadata ServiceOn-Prem в Yandex Cloud / MarketplaceРаботает только из поддерживаемой инфраструктуры с назначенным сервисным аккаунтом

Рекомендуемый вариант: JSON-ключ

Создайте авторизованный ключ

На странице сервисного аккаунта выберите Создать новый ключ → Создать авторизованный ключ и скачайте JSON. Через CLI:

yc iam key create \
  --service-account-name oopps-reader \
  --output oopps-reader-key.json

Проверьте структуру, не публикуя секрет

Файл должен быть валидным JSON и содержать идентификаторы ключа/сервисного аккаунта и закрытый ключ. Не вставляйте его в тикет, чат, Git или shell history.

jq '{id, service_account_id, created_at, key_algorithm}' \
  oopps-reader-key.json

Вставьте содержимое в форму Oopps.ai

В поле Способ аутентификации выберите Service Account Key (JSON), загрузите файл или вставьте его содержимое. Не кодируйте JSON в Base64 и не добавляйте внешние кавычки.

Удалите локальную копию по вашей политике

После сохранения убедитесь, что секрет находится только в одобренном хранилище. В Oopps.ai сохранённые credentials маскируются; пользователи с разрешённым доступом к коннектору могут раскрыть сохранённое значение в режиме редактирования.

OAuth и IAM-токен

OAuth-токен

Получите токен на oauth.yandex.ru и выберите OAuth-токен в форме. Oopps.ai обменивает его на IAM-токены при обращении к API. Используйте этот вариант только если интеграция от имени конкретного пользователя соответствует вашей политике доступа.

IAM-токен

yc iam create-token

Выберите IAM-токен (короткий) и вставьте результат. Этот способ полезен для диагностики, но не для фоновой production-синхронизации: после истечения токена коннектор перейдёт в ошибку, пока credentials не будут заменены.

Metadata Service

В On-Prem редакции авто-коннектор запрашивает IAM-токен у metadata service, определяет Folder ID, а затем пытается определить Cloud ID и Billing Account ID. В SaaS этот способ не работает: metadata endpoint доступен только из вашей облачной инфраструктуры.

On-Prem

Поля Cloud ID и Billing Account ID в On-Prem форме скрыты, а Folder ID и Cloud ID в существующем коннекторе определяются автоматически и доступны только для чтения. Если автоопределение billing не удалось, исправьте роли сервисного аккаунта нод; не добавляйте личный OAuth-токен как обходной путь.

Ротация ключа без простоя

  1. создайте новый авторизованный ключ для того же сервисного аккаунта;
  2. в Oopps.ai откройте Коннекторы → ⋮ → Изменить и замените только JSON-ключ;
  3. в меню коннектора выполните Проверить, затем Синхронизация;
  4. после успешной проверки отзовите старый ключ в Yandex Cloud.

Следующий шаг