Авторизация пользователей
Функции безопасности Elastic Stack добавляют авторизацию, которая определяет, разрешено ли пользователю, сделавшему запрос, выполнить этот запрос.
Этот процесс происходит после успешной идентификации и аутентификации пользователя.
Управление доступом на основе ролей
Функции безопасности предоставляют механизм управления доступом на основе ролей (RBAC), который позволяет авторизовать пользователей, назначая привилегии ролям и роли пользователям или группам.
Процесс авторизации основан на следующих понятиях:
- Защищаемый ресурс
- Ресурс, доступ к которому ограничен. Примерами защищаемых объектов являются индексы, алиасы, документы, поля, пользователи и сам кластер Elasticsearch.
- Привилегия
- Имя группы одного или нескольких действий, которые пользователь может выполнить над защищаемым ресурсом. Каждый защищаемый ресурс имеет свой собственный набор доступных привилегий. Например,
read— это привилегия индекса, которая представляет все действия, позволяющие читать проиндексированные/сохраненные данные. Полный список доступных привилегий см. в Привилегии безопасности. - Разрешения
-
Набор одной или нескольких привилегий для защищаемого ресурса. Разрешения легко описываются словами, вот несколько примеров:
-
readпривилегия на потоке данных или индексеproducts -
manageпривилегия на кластере -
run_asпривилегия на пользователеjohn -
readпривилегия на документах, соответствующих запросу X -
readпривилегия на полеcredit_card
-
- Роль
- Имя набора разрешений
- Пользователь
- Аутентифицированный пользователь.
- Группа
- Одна или несколько групп, к которым принадлежит пользователь. Группы не поддерживаются в некоторых областях, таких как области native, file или PKI.
Роль имеет уникальное имя и определяет набор разрешений, которые преобразуются в привилегии для ресурсов. Вы можете связать пользователя или группу с произвольным количеством ролей. Когда вы сопоставляете роли группам, роли пользователя в этой группе — это комбинация ролей, назначенных этой группе, и ролей, назначенных этому пользователю. Аналогично, совокупность разрешений, которыми обладает пользователь, определяется объединением разрешений во всех его ролях.
Метод назначения ролей пользователям варьируется в зависимости от используемых вами областей аутентификации пользователей. Дополнительную информацию см. в Сопоставление пользователей и групп с ролями.
Управление доступом на основе атрибутов
Функции безопасности также предоставляют механизм управления доступом на основе атрибутов (ABAC), который позволяет использовать атрибуты для ограничения доступа к документам в запросах поиска и агрегациях. Например, вы можете назначить атрибуты пользователям и документам, а затем реализовать политику доступа в определении роли. Пользователи с этой ролью могут прочитать определенный документ только в том случае, если у них есть все необходимые атрибуты.
Дополнительную информацию см. в Управление доступом на основе атрибутов к документам с X-Pack 6.1.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/authorization.html