Yandex Cloud в 2026 году: цены, зоны, OAuth и усиление IAM
Yandex Cloud в 2026 году: цены, зоны, OAuth и усиление IAM
В 2026 году у Yandex Cloud произошло сразу несколько изменений, которые влияют на стоимость, отказоустойчивость и автоматизацию инфраструктуры.
Раздел IAM проверен 7 сентября 2026 года. Это выборочное дополнение журнала, а не новая полная проверка всех тарифов и продуктов.
Изменение цен с 1 мая
6 марта 2026 года Yandex Cloud объявил новые тарифы, которые начали действовать 1 мая 2026 года.
Для большинства затронутых сервисов повышение находится в диапазоне 5–8%. Для части ресурсов Compute Cloud и managed databases, связанных с сетевыми SSD, изменение достигает 10%.
Примеры:
| Сервис или ресурс | Изменение |
|---|---|
| API Gateway, Load Balancer, Cloud Backup, DNS, Functions | 8% |
| Object Storage, Message Queue, Serverless Containers | 8% |
| Data Transfer и большая часть data platform | 5% |
| Некоторые сетевые SSD-ресурсы | 10% |
Yandex AI Studio и ряд решений информационной безопасности в это изменение не вошли. Для региона Казахстан цены сохранились на прежнем уровне.
Что проверить
- пересчитать месячный forecast для VM, дисков, Object Storage, DNS и исходящего трафика;
- отдельно проверить сетевые SSD и backup storage;
- не переносить процент одного ресурса на весь счёт;
- сравнить фактический счёт за апрель и май;
- проверить специальные условия и ранее оформленные резервы CVoS.
Новая зона ru-central1-e
В марте введена в эксплуатацию новая зона доступности ru-central1-e.
Провайдер указывает:
- размещение рядом с
ru-central1-a; - задержку между зонами менее 1 мс по результатам измерений;
- мощность дата-центра 40 МВт;
- около 2,8 тыс. стоек;
- пропускную способность 25,6 Тб/с;
- средний PUE 1,1.
Новая зона расширяет выбор для multi-zone архитектуры, но сама по себе не делает приложение отказоустойчивым.
Практический план
- Проверить доступность нужных платформ и сервисов именно в
ru-central1-e. - Сравнить цены и квоты между зонами.
- Разнести приложение и базу данных по осмысленной схеме, а не случайно.
- Измерить межзонный трафик и задержку в рабочем сценарии.
- Проверить стоимость передачи данных между зонами.
- Провести controlled failover и восстановление.
OAuth-токены Яндекс ID больше не подходят для автоматизации
12 мая Yandex Cloud объявил, что с 1 июня 2026 года перестаёт принимать OAuth-токены Яндекс ID в Cloud API, CLI и SDK.
Причина — персональный OAuth-токен привязан к пользовательской учётной записи, может иметь избыточные права и неудобен для безопасной ротации в инфраструктурных сценариях.
Для automation нужно использовать подходящий механизм IAM:
- сервисный аккаунт;
- IAM-токен;
- API-ключ, если его поддерживает конкретный сервис;
- workload identity или федерацию, когда это применимо;
- короткоживущие credentials вместо постоянного пользовательского секрета.
Поиск старых токенов
Проверить нужно не только локальный yc:
CI/CD secrets
Terraform variables
Ansible Vault
Kubernetes Secrets
cron и systemd units
.env-файлы
внутренние скрипты и runbooks
Не выводите найденные токены в логи. После миграции старые секреты нужно удалить и отозвать, а не просто перестать использовать.
Июль 2026 — срок жизни сервисного аккаунта и защитные политики IAM
В истории изменений IAM, обновлённой 2 сентября 2026 года, эти возможности находятся в разделе «Июль 2026». Дата обновления документации не является датой запуска функций; точный день июльского запуска не указан.
Блокировка и срок жизни сервисного аккаунта
Сервисный аккаунт можно временно заблокировать без удаления. Параметр --expires-at при создании или изменении задаёт срок жизни: после его истечения аккаунт автоматически блокируется. Назначенные роли сохраняются и снова действуют после разблокировки.
Источник: сервисные аккаунты и блокировка.
Практическое применение — отдельный аккаунт для временной миграции или короткого доступа подрядчика. Сначала перечислите зависимые CI jobs, VM, функции и backup-задачи: блокировка общей учётной записи может остановить несколько процессов одновременно. Срок жизни аккаунта не заменяет ротацию ключей, срок действия токенов и минимальные роли. Для постоянного CI/CD нужны ответственный за продление и уведомление до истечения срока.
Запрет удаления каталогов и ограничение Responses API
Политики авторизации находятся в Preview; доступ запрашивается через поддержку или аккаунт-менеджера. Они дополняют роли явными запретами, но не выдают разрешения сами по себе.
| Шаблон | Назначение | Что проверить перед включением |
|---|---|---|
resourceManager.denyFolderRemoval | Запрет удаления каталогов с учётом области действия политики | Не заблокирует ли политика штатное удаление временного окружения и связанного облака |
aistudio.responses.restrictNetworkAccess | Ограничение запросов к Responses API AI Studio и управления ими по источнику | Внешний IP CI runner, NAT, резервный выход и сервисное подключение VPC |
Для сетевой политики используются allowed_src_ips и allowed_vpc_network_ids; списки объединяются логикой ИЛИ. Это ограничение конкретного API, а не firewall всех сервисов AI Studio. Запрет удаления каталога не следует считать защитой от удаления любого ресурса внутри него.
Источник: политики авторизации и их параметры.
Проверка на отдельном окружении
Порядок проверки: получить доступ к Preview → выбрать минимальную область действия → сохранить конфигурацию → проверить разрешённый запрос → проверить отказ с неразрешённого источника → проверить аварийный доступ и откат.
Для проверки запрета удаления используйте только специально созданный пустой тестовый каталог. Не запускайте удаление production-каталога ради проверки политики. Отдельно проверьте, кто вправе снять запрет: возможность отменить защиту должна быть ограничена и отражена в журнале аудита.
Влияние на оценку провайдера
Эти изменения не требуют пересмотра категории «Рекомендую»:
- рост цен — важный billing-фактор, но не инцидент;
- новая зона повышает доступную ёмкость и даёт больше вариантов архитектуры;
- отказ от персональных OAuth-токенов — оправданное security-изменение, но требующее миграции automation;
- ограничения IAM полезны для минимизации прав, но Preview нельзя представлять как общедоступную production-гарантию.
При выборе Yandex Cloud в 2026 году нужно оценивать не только стартовую цену VM, но и полный счёт с дисками, IP, backup, трафиком, managed services и межзонным обменом.
Checklist
- [ ] Пересчитан бюджет после 1 мая 2026 года.
- [ ] Проверены ресурсы с повышением на 10%.
- [ ] Учтены Object Storage, backup и трафик.
- [ ] Проверена доступность сервисов в
ru-central1-e. - [ ] Проведён failover-test между выбранными зонами.
- [ ] В CI/CD и IaC нет OAuth-токенов Яндекс ID.
- [ ] Automation переведена на сервисные аккаунты и короткоживущие credentials.
- [ ] Старые токены отозваны.
- [ ] Для временных сервисных аккаунтов определены срок жизни и зависимые задачи.
- [ ] Доступ к Preview политик подтверждён до планирования внедрения.
- [ ] Разрешённые и запрещённые операции проверены на тестовом окружении.
- [ ] Есть аварийный доступ, аудит и процедура снятия ограничений.
