Встроенная авторизация пользователей
Самый простой способ управлять пользователями и проверять их подлинность — использовать внутренний домен native. Вы можете использовать REST API или Kibana для добавления и удаления пользователей, назначения ролей и управления паролями пользователей.
Настройка встроенного домена
Встроенный домен доступен по умолчанию, если другие домены не настроены. Если настройки других доменов были сконфигурированы в elasticsearch.yml, необходимо добавить встроенный домен в цепочку доменов.
Вы можете настроить домен native в пространстве имён xpack.security.authc.realms.native в elasticsearch.yml. Явное указание встроенного домена позволяет установить порядок его отображения в цепочке доменов, временно отключить домен и управлять его параметрами кеширования.
-
Добавьте конфигурацию домена в
elasticsearch.ymlв пространстве имёнxpack.security.authc.realms.native. Рекомендуется явно указать атрибутorderдля домена.На узлах Elasticsearch можно настроить только один встроенный домен.
См. Параметры встроенного домена для просмотра всех доступных параметров для домена
native. Например, следующий фрагмент показывает конфигурацию доменаnative, которая устанавливаетorderв ноль, чтобы домен проверялся в первую очередь:xpack: security: authc: realms: native: native1: order: 0Для ограничения доступа к данным о доступе и смягчения последствий компрометации учетных данных встроенный домен хранит пароли и кэширует учетные данные пользователей в соответствии с лучшими практиками в области безопасности. По умолчанию, хешированная версия учетных данных пользователей хранится в памяти, используя соленый алгоритм хеширования
sha-256, а хешированная версия паролей хранится на диске, соленая и хешированная с помощью алгоритма хешированияbcrypt. Чтобы использовать другие алгоритмы хеширования, см. Алгоритмы кэширования пользователей и хеширования паролей. - Перезапустите Elasticsearch.
Управление пользователями в встроенном домене
Функции безопасности Elastic Stack позволяют легко управлять пользователями в Kibana на странице Управление / Безопасность / Пользователи.
Кроме того, вы можете управлять пользователями через API user. Дополнительную информацию и примеры см. в API управления пользователями.
Для миграции пользователей, хранящихся в файловой системе, в домен native, используйте инструмент миграции.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/native-realm.html