> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Переход на RBAC с пользовательскими ролями

> Руководство для администраторов по переходу на новую систему ролевого управления доступом в ClickHouse Cloud с помощью мастера миграции

Это руководство предназначено для пользователей с ролью Admin в ClickHouse Cloud.

В июне 2026 года ClickHouse Cloud перешёл на новую систему ролевого управления доступом (RBAC). Если в вашей организации есть участники или ключи API с разрешениями уровня сервиса, которые нельзя перенести автоматически, воспользуйтесь мастером миграции, чтобы сопоставить эти разрешения с новыми ролями. В этом руководстве объясняется, как работает новая система и как выполнить миграцию.

<Warning>
  **Завершите миграцию как можно скорее**

  Организации, не завершившие миграцию к сроку, указанному в мастере и уведомлениях по электронной почте, будут перенесены автоматически (см. [Что произойдёт, если не выполнить миграцию](#automated-migration)).
</Warning>

<div id="whats-changing">
  ## Что меняется
</div>

Новая система RBAC вводит пользовательские роли и более детальное управление доступом. Вместо фиксированного набора разрешений уровня сервиса вы определяете роли, для которых отображаются все предоставляемые ими разрешения, поэтому точно видно, какой доступ дает каждая роль.

Роль может объединять разрешения уровня организации, сервиса и базы данных. Эти разрешения можно применить ко всем сервисам и базам данных или к их подмножеству. Полный список разрешений и стандартных ролей, поставляемых с ClickHouse Cloud, см. в разделе [Роли и разрешения в консоли](/docs/ru/products/cloud/reference/security/console-roles). Инструкции по созданию и изменению ролей после миграции см. в разделе [Управление пользовательскими ролями](/docs/ru/products/cloud/guides/security/cloud-access-management/manage-custom-roles).

Большинство разрешений автоматически сопоставляются с новой моделью. Мастер миграции предложит обработать разрешения уровня сервиса, которые нельзя сопоставить напрямую.

<div id="migration-wizard">
  ## Завершение работы с мастером миграции
</div>

Мастер предложит создать новые роли, соответствующие разрешениям, которые сейчас есть у ваших участников и ключей API, а затем назначить эти роли нужным участникам и ключам. Ход выполнения сохраняется автоматически, поэтому не обязательно завершать процесс за один сеанс.

<Steps>
  <Step title="Откройте мастер миграции" id="open-wizard">
    На странице **Users and roles** перейдите по подсказке миграции, чтобы открыть мастер. Также его можно открыть из баннера миграции в консоли.
  </Step>

  <Step title="Создайте роли для несопоставленных разрешений" id="create-roles">
    Мастер отображает список участников и ключей API, чьи разрешения уровня сервиса не удалось перенести автоматически. Создайте новые роли, соответствующие уровню доступа, необходимому этим участникам и ключам. Подробнее об областях действия разрешений см. в разделе [управление пользовательскими ролями](/docs/ru/products/cloud/guides/security/cloud-access-management/manage-custom-roles).
  </Step>

  <Step title="Назначьте роли каждому участнику и ключу API" id="assign-roles">
    Назначьте хотя бы одну новую роль каждому участнику, каждому ожидающему приглашению и каждому ключу API. Любой участник, приглашение или ключ с пустым столбцом **New role** заблокирует отправку.
  </Step>

  <Step title="Сохраните хотя бы одного администратора" id="keep-admin">
    Назначьте роль Admin хотя бы одному существующему участнику. Мастер не позволит отправить миграцию без такого участника, поскольку в противном случае ваша организация потеряет административный доступ после миграции.
  </Step>

  <Step title="Отправьте миграцию" id="submit">
    После назначения роли каждому участнику, приглашению и ключу API отправьте миграцию. В случае успеха вы будете перенаправлены на вкладку **Роль**.
  </Step>
</Steps>

Если попытаться отправить миграцию до выполнения этих условий, мастер отобразит сообщение с указанием недостающих элементов — участников без ролей, ключей API без ролей или отсутствующего администратора, — чтобы вы могли сразу перейти к соответствующим записям.

<div id="automated-migration">
  ## Что произойдет, если вы не выполните миграцию
</div>

По возможности выполните миграцию самостоятельно, чтобы роли соответствовали вашей предполагаемой модели доступа. Если ваша организация не завершит миграцию вовремя, ClickHouse выполнит автоматическую миграцию в течение следующих недель.

Автоматическая миграция создает одну пользовательскую роль для каждого пользователя и одну пользовательскую роль для каждого ключа API, каждая из которых повторяет существующие разрешения соответствующего пользователя или ключа. Это сохраняет текущий уровень доступа для всех, поэтому ни один участник или ключ не потеряет доступ. После этого вы можете просмотреть и объединить эти роли на вкладке **Роли**.

<div id="after-migration">
  ## После миграции
</div>

Проверьте конфигурации OpenAPI и Terraform, чтобы они оставались совместимыми с новой системой ролей. Возможно, потребуется обновить автоматизацию, использующую старые роли.

Роль Query Endpoints заменяется ролью Basic service API reader. Обновите все интеграции, зависящие от прежнего названия роли.

Инструкции по дальнейшему управлению ролями см. в разделах [Управление пользовательскими ролями](/docs/ru/products/cloud/guides/security/cloud-access-management/manage-custom-roles) и [Управление доступом к Cloud](/docs/ru/products/cloud/guides/security/cloud-access-management).
