Аутентификация
Выберите реквизиты по сроку жизни и месту установки. Для постоянного SaaS-коннектора используйте отдельный авторизованный ключ сервисного аккаунта.
Сравнение способов
| Способ | Подходит для | Ограничение |
|---|---|---|
| Service Account Key (JSON) | Постоянный SaaS-коннектор | Закрытый ключ нужно хранить как секрет и планово ротировать |
| OAuth-токен | Временная интеграция от имени пользователя | Зависит от личной учётной записи и её доступа |
| IAM-токен | Короткая проверка или диагностика | Живёт около 12 часов; после истечения синхронизация перестанет работать |
| Metadata Service | On-Prem в Yandex Cloud / Marketplace | Работает только из поддерживаемой инфраструктуры с назначенным сервисным аккаунтом |
Рекомендуемый вариант: JSON-ключ
Создайте авторизованный ключ
На странице сервисного аккаунта выберите Создать новый ключ → Создать авторизованный ключ и скачайте JSON. Через CLI:
yc iam key create \
--service-account-name oopps-reader \
--output oopps-reader-key.jsonПроверьте структуру, не публикуя секрет
Файл должен быть валидным JSON и содержать идентификаторы ключа/сервисного аккаунта и закрытый ключ. Не вставляйте его в тикет, чат, Git или shell history.
jq '{id, service_account_id, created_at, key_algorithm}' \
oopps-reader-key.jsonВставьте содержимое в форму Oopps.ai
В поле Способ аутентификации выберите Service Account Key (JSON), загрузите файл или вставьте его содержимое. Не кодируйте JSON в Base64 и не добавляйте внешние кавычки.
Удалите локальную копию по вашей политике
После сохранения убедитесь, что секрет находится только в одобренном хранилище. В Oopps.ai сохранённые credentials маскируются; пользователи с разрешённым доступом к коннектору могут раскрыть сохранённое значение в режиме редактирования.
OAuth и IAM-токен
OAuth-токен
Получите токен на oauth.yandex.ru и выберите OAuth-токен в форме. Oopps.ai обменивает его на IAM-токены при обращении к API. Используйте этот вариант только если интеграция от имени конкретного пользователя соответствует вашей политике доступа.
IAM-токен
yc iam create-token
Выберите IAM-токен (короткий) и вставьте результат. Этот способ полезен для диагностики, но не для фоновой production-синхронизации: после истечения токена коннектор перейдёт в ошибку, пока credentials не будут заменены.
Metadata Service
В On-Prem редакции авто-коннектор запрашивает IAM-токен у metadata service, определяет Folder ID, а затем пытается определить Cloud ID и Billing Account ID. В SaaS этот способ не работает: metadata endpoint доступен только из вашей облачной инфраструктуры.
Поля Cloud ID и Billing Account ID в On-Prem форме скрыты, а Folder ID и Cloud ID в существующем коннекторе определяются автоматически и доступны только для чтения. Если автоопределение billing не удалось, исправьте роли сервисного аккаунта нод; не добавляйте личный OAuth-токен как обходной путь.
Ротация ключа без простоя
- создайте новый авторизованный ключ для того же сервисного аккаунта;
- в Oopps.ai откройте Коннекторы → ⋮ → Изменить и замените только JSON-ключ;
- в меню коннектора выполните Проверить, затем Синхронизация;
- после успешной проверки отзовите старый ключ в Yandex Cloud.