Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Руководство [7.17] ›Защита Elastic Stack ›Аутентификация пользователей

Встроенные пользователи

Функции безопасности Elastic Stack предоставляют встроенные учетные данные пользователей, чтобы помочь вам начать работу. У этих пользователей есть фиксированный набор привилегий, и их нельзя аутентифицировать, пока не будут установлены пароли. Пользователь elastic может использоваться для установки паролей для всех встроенных пользователей.

elastic
Встроенный суперпользователь.
kibana_system
Пользователь, который использует Kibana для подключения и взаимодействия с Elasticsearch.
logstash_system
Пользователь, используемый Logstash при хранении информации о мониторинге в Elasticsearch.
beats_system
Пользователь, используемый Beats при хранении информации о мониторинге в Elasticsearch.
apm_system
Пользователь, используемый сервером APM при хранении информации о мониторинге в Elasticsearch.
remote_monitoring_user
Пользователь, используемый Metricbeat при сборе и хранении информации о мониторинге в Elasticsearch. Он имеет встроенные роли remote_monitoring_agent и remote_monitoring_collector.

Встроенные пользователи предназначены для определенных задач и не предназначены для общего использования. В частности, не используйте суперпользователя elastic, если не требуется полный доступ к кластеру. Вместо этого создавайте пользователей с минимально необходимыми ролями или привилегиями для их деятельности.

Как работают встроенные пользователи

Эти встроенные пользователи хранятся в специальном индексе .security, который управляется Elasticsearch. Если встроенный пользователь отключен или его пароль изменен, изменение автоматически отображается на каждом узле кластера. Однако, если ваш индекс .security удален или восстановлен из снимка, все внесенные вами изменения будут потеряны.

Хотя они используют один и тот же API, встроенные пользователи отделены и отличны от пользователей, управляемых родным доступом. Отключение родного доступа не повлияет на встроенных пользователей. Встроенных пользователей можно отключить индивидуально, используя API для отключения пользователей.

Пароль Elastic bootstrap

При установке Elasticsearch, если у пользователя elastic еще нет пароля, используется стандартный пароль bootstrap. Пароль bootstrap — это временный пароль, который позволяет запускать инструменты, устанавливающие пароли для всех встроенных пользователей.

По умолчанию пароль bootstrap выводится из случайного значения keystore.seed, которое добавляется в хранилище ключей во время установки. Вам не нужно знать или изменять этот пароль bootstrap. Однако, если вы определили значение bootstrap.password в хранилище ключей, оно будет использоваться вместо него. Более подробную информацию о работе с хранилищем ключей см. в разделе Безопасные настройки.

После установки паролей для встроенных пользователей, в частности для пользователя elastic, пароль bootstrap больше не используется.

Установка паролей встроенных пользователей

Вы должны установить пароли для всех встроенных пользователей.

Инструмент elasticsearch-setup-passwords — самый простой способ установить пароли встроенных пользователей в первый раз. Он использует пароль bootstrap пользователя elastic для выполнения запросов API управления пользователями. Например, вы можете запустить команду в режиме «взаимодействия», который попросит вас ввести новые пароли для пользователей elastic, kibana_system, logstash_system, beats_system, apm_system и remote_monitoring_user:

bin/elasticsearch-setup-passwords interactive

Дополнительную информацию об опциях команды см. в elasticsearch-setup-passwords.

После установки пароля для пользователя elastic пароль bootstrap больше недействителен; вы не можете повторно запустить команду elasticsearch-setup-passwords.

В качестве альтернативы вы можете установить начальные пароли для встроенных пользователей, используя страницу Управление > Пользователи в Kibana или API смены пароля. Эти методы более сложны. Вам необходимо предоставить пользователя elastic и его пароль bootstrap для входа в Kibana или выполнения API. Это требование означает, что вы не можете использовать стандартный пароль bootstrap, который выводится из настройки keystore.seed. Вместо этого вы должны явно установить значение bootstrap.password в хранилище ключей перед запуском Elasticsearch. Например, следующая команда попросит вас ввести новый пароль bootstrap:

bin/elasticsearch-keystore add "bootstrap.password"

Затем вы можете запустить Elasticsearch и Kibana и использовать пользователя elastic и пароль bootstrap для входа в Kibana и изменения паролей. В качестве альтернативы вы можете отправить запросы API смены пароля для каждого встроенного пользователя. Эти методы лучше подходят для изменения паролей после завершения первоначальной настройки, так как в этот момент пароль bootstrap больше не требуется.

Добавление паролей встроенных пользователей в Kibana

После установки пароля для пользователя kibana_system вам нужно обновить сервер Kibana с новым паролем, установив elasticsearch.password в файле конфигурации kibana.yml:

elasticsearch.password: kibanapassword

См. Настройка безопасности в Kibana.

Добавление паролей встроенных пользователей в Logstash

Пользователь logstash_system используется внутри Logstash, когда включен мониторинг для Logstash.

Чтобы включить эту функцию в Logstash, вам нужно обновить конфигурацию Logstash с новым паролем, установив xpack.monitoring.elasticsearch.password в файле конфигурации logstash.yml:

xpack.monitoring.elasticsearch.password: logstashpassword

Если вы обновлялись с более старой версии Elasticsearch, пользователь logstash_system по умолчанию может быть отключен по соображениям безопасности. После смены пароля вы можете включить пользователя с помощью следующего API-запроса:

PUT _security/user/logstash_system/_enable

См. Настройка учетных данных для мониторинга Logstash.

Добавление паролей встроенных пользователей в Beats

Пользователь beats_system используется внутри Beats, когда включен мониторинг для Beats.

Чтобы включить эту функцию в Beats, вам нужно обновить конфигурацию каждого из ваших Beats, чтобы указать правильное имя пользователя и пароль. Например:

xpack.monitoring.elasticsearch.username: beats_system
xpack.monitoring.elasticsearch.password: beatspassword

Например, см. Мониторинг Metricbeat.

Пользователь remote_monitoring_user используется при сборе и хранении Metricbeat данных мониторинга Elastic Stack. См. Мониторинг в производственной среде.

Если вы обновлялись с более старой версии Elasticsearch, вы могли не установить пароль для пользователей beats_system или remote_monitoring_user. В таком случае используйте страницу Управление > Пользователи в Kibana или API смены пароля для установки пароля для этих пользователей.

Добавление паролей встроенных пользователей в APM

Пользователь apm_system используется внутри APM, когда включен мониторинг.

Чтобы включить эту функцию в APM, вам нужно обновить файл конфигурации apm-server.yml, указав правильное имя пользователя и пароль. Например:

xpack.monitoring.elasticsearch.username: apm_system
xpack.monitoring.elasticsearch.password: apmserverpassword

Если вы обновлялись с более старой версии Elasticsearch, вы могли не установить пароль для пользователя apm_system. В таком случае используйте страницу Управление > Пользователи в Kibana или API смены пароля для установки пароля для этих пользователей.

Отключение функциональности паролей по умолчанию

Эта настройка устарела. У пользователя elastic больше нет пароля по умолчанию. Пароль должен быть установлен до использования пользователя. См. Пароль Elastic bootstrap.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/built-in-users.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API