Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Руководство [7.17] ›Защита Elastic Stack ›Авторизация пользователей

Встроенные роли

Безопасность Elastic Stack применяет роль по умолчанию ко всем пользователям, включая анонимных пользователей. Роль по умолчанию позволяет пользователям получать доступ к точке входа для аутентификации, изменять собственные пароли и получать информацию о себе.

Также существует набор встроенных ролей, которые можно явно назначить пользователям. Эти роли имеют фиксированный набор привилегий и не могут быть обновлены.

apm_system
Предоставляет доступ, необходимый пользователю системы APM для отправки данных на уровне системы (например, мониторинга) в Elasticsearch.
apm_user
Предоставляет привилегии, необходимые пользователям APM (например, привилегии read и view_index_metadata для индексов apm-* и .ml-anomalies*). [7.13.0] Устарело в версии 7.13.0. См. пользователей и привилегий приложения APM для альтернатив. .
beats_admin
Предоставляет доступ к индексу .management-beats, содержащему конфигурационную информацию для Beats.
beats_system

Предоставляет необходимый доступ пользователю системы Beats для отправки данных на уровне системы (например, мониторинга) в Elasticsearch.

  • Этому пользователю не следует назначать эту роль, так как предоставленные разрешения могут изменяться между версиями.
  • Эта роль не предоставляет доступа к индексам beats и не подходит для записи вывода beats в Elasticsearch.
data_frame_transforms_admin
Предоставляет привилегии кластера manage_data_frame_transforms, которые позволяют управлять преобразованиями. Эта роль также включает в себя все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено на transform_admin .
data_frame_transforms_user
Предоставляет привилегии кластера monitor_data_frame_transforms, которые позволяют использовать преобразования. Эта роль также включает в себя все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено на transform_user .
editor

[preview] Эта функциональность находится на стадии технического предварительного просмотра и может быть изменена или удалена в будущих версиях. Elastic будет работать над исправлением любых проблем, но функции технического предварительного просмотра не подпадают под SLA поддержки официальных функций GA. Предоставляет полный доступ ко всем функциям Kibana (включая решения) и доступ для чтения к индексам данных.

  • Эта роль предоставляет доступ для чтения к любому индексу, который не имеет префикса точка.
  • Эта роль автоматически предоставляет полный доступ к новым функциям Kibana по мере их выпуска.
  • Некоторые функции Kibana также могут потребовать создания или записи в индексы данных. Примером является работа с аналитическими кадрами машинного обучения. Для таких функций эти привилегии должны быть определены в отдельной роли.
enrich_user
Предоставляет доступ для управления всеми индексами обогащения (.enrich-*) и всеми операциями с конвейерами ingest.
ingest_admin

Предоставляет доступ для управления всеми шаблонами индексов и всеми конфигурациями конвейеров ingest.

Эта роль не предоставляет возможность создавать индексы; эти привилегии должны быть определены в отдельной роли.

kibana_dashboard_only_user
(Эта роль устарела, используйте привилегии Kibana по функциям вместо неё). Предоставляет доступ для чтения только к панели Kibana в каждом пространстве Kibana. Эта роль не предоставляет доступ к инструментам редактирования в Kibana.
kibana_system

Предоставляет доступ, необходимый пользователю системы Kibana для чтения и записи в индексы Kibana, управления шаблонами индексов и токенами, а также проверки доступности кластера Elasticsearch. Эта роль предоставляет доступ для чтения к индексам .monitoring-* и доступ для чтения и записи к индексам .reporting-*. Дополнительную информацию см. в Настройка безопасности в Kibana.

Этой роли не следует назначать пользователям, так как предоставленные разрешения могут изменяться между выпусками.

kibana_admin
Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana.
kibana_user
(Эта роль устарела, используйте роль kibana_admin вместо неё). Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana.
logstash_admin
Предоставляет доступ к индексам .logstash* для управления конфигурациями и необходимый доступ к API Logstash, экспонируемым плагином Logstash x-pack.
logstash_system

Предоставляет доступ, необходимый пользователю системы Logstash для отправки данных на уровне системы (например, мониторинга) в Elasticsearch. Дополнительную информацию см. в Настройка безопасности в Logstash.

  • Этому пользователю не следует назначать эту роль, так как предоставленные разрешения могут изменяться между версиями.
  • Эта роль не предоставляет доступа к индексам logstash и не подходит для использования в конвейере Logstash.
machine_learning_admin
Предоставляет все привилегии роли machine_learning_user плюс полное использование API машинного обучения. Предоставляет привилегии кластера manage_ml, доступ для чтения к индексам .ml-anomalies*, .ml-notifications*, .ml-state*, .ml-meta* и доступ для записи к индексам .ml-annotations*. Администраторам машинного обучения также необходимы привилегии индекса для исходных и целевых индексов и роли, предоставляющие доступ к Kibana. См. Привилегии безопасности машинного обучения.
machine_learning_user
Предоставляет минимальные привилегии, необходимые для просмотра конфигурации машинного обучения, состояния и работы с результатами. Эта роль предоставляет привилегии кластера monitor_ml, доступ для чтения к индексам .ml-notifications и .ml-anomalies* (которые хранят результаты машинного обучения) и доступ для записи к индексам .ml-annotations*. Пользователям машинного обучения также необходимы привилегии индекса для исходных и целевых индексов и роли, предоставляющие доступ к Kibana. См. Привилегии безопасности машинного обучения.
monitoring_user
Предоставляет минимальные привилегии, необходимые любому пользователю мониторинга X-Pack, кроме тех, которые необходимы для использования Kibana. Эта роль предоставляет доступ к индексам мониторинга и разрешения, необходимые для чтения основной информации о кластере. Эта роль также включает все привилегии Kibana для функций мониторинга Elastic Stack. Пользователям мониторинга также следует назначить роль kibana_admin или другую роль с доступом к экземпляру Kibana.
remote_monitoring_agent
Предоставляет минимальные привилегии, необходимые для записи данных в индексы мониторинга (.monitoring-*). Эта роль также имеет привилегии, необходимые для создания индексов Metricbeat (metricbeat-*) и записи данных в них.
remote_monitoring_collector
Предоставляет минимальные привилегии, необходимые для сбора данных мониторинга для Elastic Stack.
reporting_user
Предоставляет конкретные привилегии, необходимые для пользователей отчётов X-Pack, помимо тех, которые требуются для использования Kibana. Эта роль предоставляет доступ к индексам отчётов; каждый пользователь имеет доступ только к своим собственным отчётам. Пользователям отчётов также следует назначить дополнительные роли, предоставляющие доступ к Kibana, а также доступ для чтения к индексам, которые будут использоваться для генерации отчётов.
snapshot_user
Предоставляет необходимые привилегии для создания снимков всех индексов и просмотра их метаданных. Эта роль позволяет пользователям просматривать конфигурацию существующих хранилищ снимков и детали снимков. Она не предоставляет полномочия удалять или добавлять хранилища или восстанавливать снимки. Она также не позволяет изменять настройки индексов или читать или обновлять данные потоков или индексных данных.
superuser
Предоставляет полный доступ к кластеру, включая все индексы и данные. Пользователь с ролью superuser также может управлять пользователями и ролями и представлять любого другого пользователя в системе. Из-за разрешительной природы этой роли проявляйте особую осторожность при её назначении пользователю.
transform_admin
Предоставляет привилегии кластера manage_transform, которые позволяют управлять преобразованиями. Эта роль также включает все привилегии Kibana для функций машинного обучения.
transform_user
Предоставляет привилегии кластера monitor_transform, которые позволяют использовать преобразования. Эта роль также включает все привилегии Kibana для функций машинного обучения.
transport_client

Предоставляет привилегии, необходимые для доступа к кластеру через Java Transport Client. Java Transport Client получает информацию о узлах в кластере, используя API Node Liveness и API Cluster State (если включена функция отслеживания). Назначайте пользователям эту роль, если они используют Transport Client.

Использование Transport Client фактически означает, что пользователи получают доступ к состоянию кластера. Это означает, что пользователи могут просматривать метаданные всех индексов, шаблонов индексов, отображений, узлов и в целом всё о кластере. Однако эта роль не предоставляет разрешение на просмотр данных во всех индексах.

viewer

[preview] Эта функциональность находится в техническом предварительном просмотре и может быть изменена или удалена в будущих выпусках. Elastic будет работать над исправлением любых проблем, но функции в техническом предварительном просмотре не подпадают под SLA поддержки официальных функций GA. Предоставляет доступ для чтения ко всем функциям в Kibana (включая решения) и к индексам данных.

  • Эта роль предоставляет доступ для чтения к любому индексу, который не имеет префикса с точкой.
  • Эта роль автоматически предоставляет доступ для чтения к новым функциям Kibana, как только они станут доступны.
watcher_admin

Позволяет пользователям создавать и выполнять все действия Watcher. Предоставляет доступ для чтения к индексу .watches. Также предоставляет доступ для чтения к истории наблюдений и индексу срабатывающих наблюдений.

watcher_user

Предоставляет доступ для чтения к индексу .watches, действию получения наблюдений и статистике Watcher.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/built-in-roles.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API