---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.6
alternate:
  - https://ydb.tech/docs/en/security/builtin-security.md?version=main
  - https://ydb.tech/docs/ru/security/builtin-security.md?version=main
sourcePath: ru/core/security/builtin-security.md
---
> **Documentation Index:** Fetch the complete configuration index at https://ydb.tech/docs/ru/llms.txt

# Начальная настройка безопасности кластера

Начальная настройка безопасности выполняется автоматически при первом запуске кластера YDB.

При выполнении начальной настройки безопасности YDB добавляет в систему [суперпользователя](#superuser), а также реализует набор [ролей безопасности](#roles) для удобного управления пользователями.

{% note info %}

Информацию об изменении и пропуске начальной настройки безопасности см. в следующих частях:

- [Отмена начальной настройки безопасности](#skip-initial-security);
- [Кастомизация начальной настройки безопасности](#override-initial-security).

{% endnote %}

## Роли {#roles}

Роль | Описание
--- | ---
`ADMINS` | Неограниченные права на всю схему кластера.
`DATABASE-ADMINS` | Права на управление базами, схемой и доступами на схеме, без доступа к данным.
`ACCESS-ADMINS` | Права на управление доступами на схеме, без доступа к данным.
`DDL-ADMINS` | Права на управление схемой, без доступа к данным.
`DATA-WRITERS` | Права на доступ к схемным объектам, и на чтение и изменение данных.
`DATA-READERS` | Права на доступ к схемным объектам, и на чтение данных.
`METADATA-READERS` | Права на доступ к схемным объектам, без доступа к данным.
`USERS` | Права на доступ к базам, общая группа всех пользователей.

## Группы

Роли реализуются с помощью иерархии [пользовательских](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#access-user) [групп](https://ydb.tech/docs/ru/security/authorization.md?version=main#group) и необходимых наборов [прав](https://ydb.tech/docs/ru/security/authorization.md?version=main#right) для этих групп. Возможности групп задаются с помощью прав, выданных на корне схемы кластера.

Группы включаются друг в друга и таким образом по цепочке наследуют соответствующие разрешения:

<!-- source: ru/_includes/builtin-groups-graph.md -->
```mermaid
---
config:
  layout: elk
  elk:
    mergeEdges: true
    nodePlacementStrategy: NETWORK_SIMPLEX
---
graph BT

DATA-WRITERS & DATABASE-ADMINS --> ADMINS
DDL-ADMINS & ACCESS-ADMINS --> DATABASE-ADMINS
DATA-READERS --> DATA-WRITERS
METADATA-READERS --> DATA-READERS & DDL-ADMINS
%%USERS --> METADATA-READERS & DATA-READERS & DATA-WRITERS & DDL-ADMINS & ACCESS-ADMINS & DATABASE-ADMINS & ADMINS
USERS --> METADATA-READERS & DDL-ADMINS & ACCESS-ADMINS

    DATA-READERS["<b>DATA-READERS</b>
    +SelectRow"
    ]

    DATA-WRITERS["<b>DATA-WRITERS</b>
    +UpdateRow
    +EraseRow"
    ]

    METADATA-READERS["<b>METADATA-READERS</b>
    +DescribeSchema
    +ReadAttributes"
    ]

    DATABASE-ADMINS["<b>DATABASE-ADMINS</b>
    +CreateDatabase
    +DropDatabase"
    ]

    ACCESS-ADMINS["<b>ACCESS-ADMINS</b>
    +GrantAccessRights"
    ]

    DDL-ADMINS["<b>DDL-ADMINS</b>
    +CreateDirectory
    +CreateTable
    +CreateQueue
    +WriteAttributes
    +AlterSchema
    +RemoveSchema"
    ]

    USERS[<b>USERS</b>
    +ConnectDatabase
    ]
    ADMINS[<b>ADMINS</b>]
```

[//]: # (diplodoc support for mermaid lacks support for markdown in labels)
<!-- endsource: ru/_includes/builtin-groups-graph.md -->

Например, пользователям группы `DATA-WRITERS` разрешено:

- смотреть схему — `METADATA-READERS`;
- читать данные — `DATA-READERS`;
- и менять их — `DATA-WRITERS`.

Пользователям группы `DDL-ADMINS` разрешено:

- смотреть схему — `METADATA-READERS`;
- и менять ёё — `DDL-ADMINS`.

Пользователи группы `ADMINS` со схемой и данными могут делать всё.

## Суперпользователь {#superuser}

Суперпользователь входит в группы `ADMINS` и `USERS` и обладает полными правами на схему кластера.

По умолчанию суперпользователь называется `root` и имеет пустой пароль.

## Группа всех пользователей

Группа `USERS` также определяется как общая [группа](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#access-group) всех локальных [пользователей](https://ydb.tech/docs/ru/concepts/glossary.md?version=main#access-user). При последующем [создании локальных пользователей](https://ydb.tech/docs/ru/security/authorization.md?version=main#user) они будут автоматически становиться членами группы `USERS`.


Об управлении группами и пользователями читайте в разделе [Авторизация](https://ydb.tech/docs/ru/security/authorization.md?version=main).


## Кастомизация начальной настройки безопасности {#override-initial-security}

Вы можете изменить начальную конфигурацию безопасности, добавив собственных пользователей, группы и права доступа.

Для изменения пользователей, групп и прав доступа при начальной настройке безопасности, укажите их в параметрах `default_users`, `default_groups` и `default_access` в секции настроек безопасности в конфигурации кластера ([секция `security_config`](https://ydb.tech/docs/ru/reference/configuration/security_config.md?version=main#security-bootstrap)).

## Отмена начальной настройки безопасности {#skip-initial-security}

Для отмены начальной настройки безопасности, параметр [`security_config.disable_builtin_security`](https://ydb.tech/docs/ru/reference/configuration/security_config.md?version=main) должен быть выставлен в `true`.
