Встроенные роли
Безопасность Elastic Stack применяет роль по умолчанию ко всем пользователям, включая анонимных пользователей. Роль по умолчанию позволяет пользователям получать доступ к точке входа для аутентификации, изменять собственные пароли и получать информацию о себе.
Также существует набор встроенных ролей, которые можно явно назначить пользователям. Эти роли имеют фиксированный набор привилегий и не могут быть обновлены.
-
apm_system - Предоставляет доступ, необходимый пользователю системы APM для отправки данных на уровне системы (например, мониторинга) в Elasticsearch.
-
apm_user - Предоставляет привилегии, необходимые пользователям APM (например, привилегии
readиview_index_metadataдля индексовapm-*и.ml-anomalies*). [7.13.0] Устарело в версии 7.13.0. См. пользователей и привилегий приложения APM для альтернатив. . -
beats_admin - Предоставляет доступ к индексу
.management-beats, содержащему конфигурационную информацию для Beats. -
beats_system -
Предоставляет необходимый доступ пользователю системы Beats для отправки данных на уровне системы (например, мониторинга) в Elasticsearch.
- Этому пользователю не следует назначать эту роль, так как предоставленные разрешения могут изменяться между версиями.
- Эта роль не предоставляет доступа к индексам beats и не подходит для записи вывода beats в Elasticsearch.
-
data_frame_transforms_admin - Предоставляет привилегии кластера
manage_data_frame_transforms, которые позволяют управлять преобразованиями. Эта роль также включает в себя все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено наtransform_admin. -
data_frame_transforms_user - Предоставляет привилегии кластера
monitor_data_frame_transforms, которые позволяют использовать преобразования. Эта роль также включает в себя все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено наtransform_user. -
editor -
[preview] Эта функциональность находится на стадии технического предварительного просмотра и может быть изменена или удалена в будущих версиях. Elastic будет работать над исправлением любых проблем, но функции технического предварительного просмотра не подпадают под SLA поддержки официальных функций GA. Предоставляет полный доступ ко всем функциям Kibana (включая решения) и доступ для чтения к индексам данных.
- Эта роль предоставляет доступ для чтения к любому индексу, который не имеет префикса точка.
- Эта роль автоматически предоставляет полный доступ к новым функциям Kibana по мере их выпуска.
- Некоторые функции Kibana также могут потребовать создания или записи в индексы данных. Примером является работа с аналитическими кадрами машинного обучения. Для таких функций эти привилегии должны быть определены в отдельной роли.
-
enrich_user - Предоставляет доступ для управления всеми индексами обогащения (
.enrich-*) и всеми операциями с конвейерами ingest. -
ingest_admin -
Предоставляет доступ для управления всеми шаблонами индексов и всеми конфигурациями конвейеров ingest.
Эта роль не предоставляет возможность создавать индексы; эти привилегии должны быть определены в отдельной роли.
-
kibana_dashboard_only_user - (Эта роль устарела, используйте привилегии Kibana по функциям вместо неё). Предоставляет доступ для чтения только к панели Kibana в каждом пространстве Kibana. Эта роль не предоставляет доступ к инструментам редактирования в Kibana.
-
kibana_system -
Предоставляет доступ, необходимый пользователю системы Kibana для чтения и записи в индексы Kibana, управления шаблонами индексов и токенами, а также проверки доступности кластера Elasticsearch. Эта роль предоставляет доступ для чтения к индексам
.monitoring-*и доступ для чтения и записи к индексам.reporting-*. Дополнительную информацию см. в Настройка безопасности в Kibana.Этой роли не следует назначать пользователям, так как предоставленные разрешения могут изменяться между выпусками.
-
kibana_admin - Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana.
-
kibana_user - (Эта роль устарела, используйте роль
kibana_adminвместо неё). Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana. -
logstash_admin - Предоставляет доступ к индексам
.logstash*для управления конфигурациями и необходимый доступ к API Logstash, экспонируемым плагином Logstash x-pack. -
logstash_system -
Предоставляет доступ, необходимый пользователю системы Logstash для отправки данных на уровне системы (например, мониторинга) в Elasticsearch. Дополнительную информацию см. в Настройка безопасности в Logstash.
- Этому пользователю не следует назначать эту роль, так как предоставленные разрешения могут изменяться между версиями.
- Эта роль не предоставляет доступа к индексам logstash и не подходит для использования в конвейере Logstash.
-
machine_learning_admin - Предоставляет все привилегии роли
machine_learning_userплюс полное использование API машинного обучения. Предоставляет привилегии кластераmanage_ml, доступ для чтения к индексам.ml-anomalies*,.ml-notifications*,.ml-state*,.ml-meta*и доступ для записи к индексам.ml-annotations*. Администраторам машинного обучения также необходимы привилегии индекса для исходных и целевых индексов и роли, предоставляющие доступ к Kibana. См. Привилегии безопасности машинного обучения. -
machine_learning_user - Предоставляет минимальные привилегии, необходимые для просмотра конфигурации машинного обучения, состояния и работы с результатами. Эта роль предоставляет привилегии кластера
monitor_ml, доступ для чтения к индексам.ml-notificationsи.ml-anomalies*(которые хранят результаты машинного обучения) и доступ для записи к индексам.ml-annotations*. Пользователям машинного обучения также необходимы привилегии индекса для исходных и целевых индексов и роли, предоставляющие доступ к Kibana. См. Привилегии безопасности машинного обучения. -
monitoring_user - Предоставляет минимальные привилегии, необходимые любому пользователю мониторинга X-Pack, кроме тех, которые необходимы для использования Kibana. Эта роль предоставляет доступ к индексам мониторинга и разрешения, необходимые для чтения основной информации о кластере. Эта роль также включает все привилегии Kibana для функций мониторинга Elastic Stack. Пользователям мониторинга также следует назначить роль
kibana_adminили другую роль с доступом к экземпляру Kibana. -
remote_monitoring_agent - Предоставляет минимальные привилегии, необходимые для записи данных в индексы мониторинга (
.monitoring-*). Эта роль также имеет привилегии, необходимые для создания индексов Metricbeat (metricbeat-*) и записи данных в них. -
remote_monitoring_collector - Предоставляет минимальные привилегии, необходимые для сбора данных мониторинга для Elastic Stack.
-
reporting_user - Предоставляет конкретные привилегии, необходимые для пользователей отчётов X-Pack, помимо тех, которые требуются для использования Kibana. Эта роль предоставляет доступ к индексам отчётов; каждый пользователь имеет доступ только к своим собственным отчётам. Пользователям отчётов также следует назначить дополнительные роли, предоставляющие доступ к Kibana, а также доступ для чтения к индексам, которые будут использоваться для генерации отчётов.
-
snapshot_user - Предоставляет необходимые привилегии для создания снимков всех индексов и просмотра их метаданных. Эта роль позволяет пользователям просматривать конфигурацию существующих хранилищ снимков и детали снимков. Она не предоставляет полномочия удалять или добавлять хранилища или восстанавливать снимки. Она также не позволяет изменять настройки индексов или читать или обновлять данные потоков или индексных данных.
-
superuser - Предоставляет полный доступ к кластеру, включая все индексы и данные. Пользователь с ролью
superuserтакже может управлять пользователями и ролями и представлять любого другого пользователя в системе. Из-за разрешительной природы этой роли проявляйте особую осторожность при её назначении пользователю. -
transform_admin - Предоставляет привилегии кластера
manage_transform, которые позволяют управлять преобразованиями. Эта роль также включает все привилегии Kibana для функций машинного обучения. -
transform_user - Предоставляет привилегии кластера
monitor_transform, которые позволяют использовать преобразования. Эта роль также включает все привилегии Kibana для функций машинного обучения. -
transport_client -
Предоставляет привилегии, необходимые для доступа к кластеру через Java Transport Client. Java Transport Client получает информацию о узлах в кластере, используя API Node Liveness и API Cluster State (если включена функция отслеживания). Назначайте пользователям эту роль, если они используют Transport Client.
Использование Transport Client фактически означает, что пользователи получают доступ к состоянию кластера. Это означает, что пользователи могут просматривать метаданные всех индексов, шаблонов индексов, отображений, узлов и в целом всё о кластере. Однако эта роль не предоставляет разрешение на просмотр данных во всех индексах.
-
viewer -
[preview] Эта функциональность находится в техническом предварительном просмотре и может быть изменена или удалена в будущих выпусках. Elastic будет работать над исправлением любых проблем, но функции в техническом предварительном просмотре не подпадают под SLA поддержки официальных функций GA. Предоставляет доступ для чтения ко всем функциям в Kibana (включая решения) и к индексам данных.
- Эта роль предоставляет доступ для чтения к любому индексу, который не имеет префикса с точкой.
- Эта роль автоматически предоставляет доступ для чтения к новым функциям Kibana, как только они станут доступны.
-
watcher_admin -
Позволяет пользователям создавать и выполнять все действия Watcher. Предоставляет доступ для чтения к индексу
.watches. Также предоставляет доступ для чтения к истории наблюдений и индексу срабатывающих наблюдений. -
watcher_user -
Предоставляет доступ для чтения к индексу
.watches, действию получения наблюдений и статистике Watcher.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/built-in-roles.html