Настройки Watcher в Elasticsearch
Настройки Watcher позволяют настроить Watcher и отправлять уведомления по электронной почте, Slack и PagerDuty.
Все эти настройки можно добавить в файл конфигурации elasticsearch.yml, за исключением защищенных настроек, которые добавляются в хранилище ключей Elasticsearch. Дополнительную информацию о создании и обновлении хранилища ключей Elasticsearch см. в разделе Защищенные настройки. Динамические настройки также можно обновлять в кластере с помощью API обновления настроек кластера.
Общие настройки Watcher
-
xpack.watcher.enabled - (Статический) Установите значение
false, чтобы отключить Watcher на узле.
-
xpack.watcher.encrypt_sensitive_data - (Статический) Установите значение
true, чтобы зашифровать конфиденциальные данные. Если эта настройка включена, также необходимо указать настройкуxpack.watcher.encryption_key. Дополнительную информацию см. в разделе Шифрование конфиденциальных данных в Watcher. -
xpack.watcher.encryption_key - (Защищенные) Указывает путь к файлу, содержащему ключ для шифрования конфиденциальных данных. Если
xpack.watcher.encrypt_sensitive_dataустановлено в значениеtrue, эта настройка обязательна. Дополнительную информацию см. в разделе Шифрование конфиденциальных данных в Watcher.
-
xpack.watcher.history.cleaner_service.enabled -
(Динамический) [6.3.0] Добавлено в 6.3.0. Значение по умолчанию изменено на
true. [7.0.0] Устарело в 7.0.0. Индексы истории Watcher теперь управляются политикойwatch-history-ilm-policyILMУстановите значение
true(по умолчанию), чтобы включить службу очистки. Служба очистки удаляет предыдущие версии индексов Watcher (например,.watcher-history*), когда определяется, что они устарели. Длительность хранения индексов Watcher определяется настройкойxpack.monitoring.history.duration, которая по умолчанию составляет 7 дней. Дополнительную информацию об этой настройке см. в разделе Настройки мониторинга. -
xpack.http.proxy.host - (Статический) Указывает адрес прокси-сервера для подключения к HTTP-сервисам.
-
xpack.http.proxy.port - (Статический) Указывает номер порта для подключения к прокси-серверу.
-
xpack.http.proxy.scheme - (Статический) Протокол, используемый для связи с прокси-сервером. Допустимые значения:
httpиhttps. По умолчанию используется протокол запроса. -
xpack.http.default_connection_timeout - (Статический) Максимальный период ожидания до отмены запроса при установлении соединения.
-
xpack.http.default_read_timeout - (Статический) Максимальный период бездействия между двумя пакетами данных, прежде чем запрос будет отменен.
-
xpack.http.tcp.keep_alive - (Статический) Включить TCP keep-alive для HTTP-соединений. По умолчанию
true. -
xpack.http.connection_pool_ttl - (Статический) Время жизни соединений в пуле соединений. Если соединение не используется в течение этого времени ожидания, оно закрывается. По умолчанию время жизни бесконечно, что означает, что соединения никогда не истекают.
-
xpack.http.max_response_size - (Статический) Указывает максимальный размер разрешенного HTTP-ответа, по умолчанию
10mb, максимальное значение50mb. -
xpack.http.whitelist - (Динамический) Список URL-адресов, к которым внутренний HTTP-клиент может подключаться. Этот клиент используется в действиях HTTP-ввода, webhook, slack, pagerduty и jira. Данную настройку можно обновлять динамически. По умолчанию
*, что означает разрешение всего. Примечание: если вы настраиваете эту настройку и используете действия slack/pagerduty, необходимо убедиться, что соответствующие конечные точки также явно разрешены.
Настройки Watcher HTTP TLS/SSL
Вы можете настроить следующие параметры TLS/SSL.
-
xpack.http.ssl.supported_protocols -
(Статический) Поддерживаемые протоколы с версиями. Допустимые протоколы:
SSLv2Hello,SSLv3,TLSv1,TLSv1.1,TLSv1.2,TLSv1.3. Если поставщик SSL JVM поддерживает TLSv1.3, значение по умолчанию —TLSv1.3,TLSv1.2,TLSv1.1. В противном случае —TLSv1.2,TLSv1.1.Elasticsearch использует реализацию SSL и TLS вашего JDK. Дополнительную информацию см. в разделе Поддерживаемые версии SSL/TLS в JDK.
Если значение
xpack.security.fips_mode.enabledравноtrue, нельзя использоватьSSLv2HelloилиSSLv3. См. FIPS 140-2. -
xpack.http.ssl.verification_mode -
(Статический) Управляет проверкой сертификатов. Управляет проверкой сертификатов.
Допустимые значения:
-
full, который проверяет, подписан ли предоставленный сертификат доверенным органом сертификации (CA), а также проверяет, соответствует ли имя хоста (или IP-адрес) сервера именам, указанным в сертификате. -
certificate, который проверяет, подписан ли предоставленный сертификат доверенным органом сертификации (CA), но не выполняет проверку имени хоста. -
none, который не выполняет проверку сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после очень тщательного обдумывания. Он в первую очередь предназначен для временной диагностики при попытке устранения ошибок TLS; его использование в производственных кластерах настоятельно не рекомендуется.Значение по умолчанию —
full.
-
-
xpack.http.ssl.cipher_suites -
(Статический) Поддерживаемые наборы шифров зависят от используемой версии Java. Например, для версии 12 значение по умолчанию —
TLS_AES_256_GCM_SHA384,TLS_AES_128_GCM_SHA256,TLS_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA,TLS_RSA_WITH_AES_128_CBC_SHA.Дополнительную информацию см. в документации Oracle по архитектуре криптографии Java по адресу Java Cryptography Architecture documentation.
Настройки ключа и доверенного сертификата Watcher HTTP TLS/SSL
Следующие настройки используются для указания закрытого ключа, сертификата и доверенных сертификатов, которые должны использоваться при общении по SSL/TLS-соединению. Закрытый ключ и сертификат являются необязательными и будут использоваться, если сервер требует проверки клиента для аутентификации PKI.
Файлы с кодировкой PEM
При использовании файлов с кодировкой PEM используйте следующие настройки:
-
xpack.http.ssl.key -
(Статический) Путь к файлу PEM, содержащему закрытый ключ.
Используется, если требуется аутентификация HTTP-клиента. Нельзя использовать эту настройку и
ssl.keystore.pathодновременно. -
xpack.http.ssl.key_passphrase -
(Статический) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение является необязательным.
Нельзя использовать эту настройку и
ssl.secure_key_passphraseодновременно. -
xpack.http.ssl.secure_key_passphrase - (Безопасные) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение является необязательным.
-
xpack.http.ssl.certificate -
(Статический) Указывает путь к файлу PEM с сертификатом (или цепочкой сертификатов), связанным с ключом.
Эта настройка может использоваться только если
ssl.keyустановлено. -
xpack.http.ssl.certificate_authorities -
(Статический) Список путей к файлам PEM с сертификатами, которые должны быть доверенными.
Эта настройка и
ssl.truststore.pathне могут использоваться одновременно.
Файлы хранилища ключей Java
При использовании файлов хранилища ключей Java (JKS), содержащих закрытый ключ, сертификат и доверенные сертификаты, используйте следующие настройки:
-
xpack.http.ssl.keystore.path -
(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.
Должен быть файлом хранилища ключей Java (jks) или файлом PKCS#12. Нельзя использовать эту настройку и
ssl.keyодновременно. -
xpack.http.ssl.keystore.password - (Статический) Пароль хранилища ключей.
-
xpack.http.ssl.keystore.secure_password - (Безопасные) Пароль хранилища ключей.
-
xpack.http.ssl.keystore.key_password -
(Статический) Пароль ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
Нельзя использовать эту настройку и
ssl.keystore.secure_passwordодновременно. -
xpack.http.ssl.keystore.secure_key_password - (Безопасные) Пароль ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
-
xpack.http.ssl.truststore.path -
(Статический) Путь к хранилищу ключей, содержащему доверенные сертификаты. Должен быть файлом хранилища ключей Java (jks) или файлом PKCS#12.
Нельзя использовать эту настройку и
ssl.certificate_authoritiesодновременно. -
xpack.http.ssl.truststore.password -
(Статический) Пароль хранилища доверия.
Нельзя использовать эту настройку и
ssl.truststore.secure_passwordодновременно. -
xpack.http.ssl.truststore.secure_password - (Безопасные) Пароль хранилища доверия.
Файлы PKCS#12
Elasticsearch можно настроить на использование контейнеров файлов PKCS#12 (.p12 или .pfx файлов), содержащих закрытый ключ, сертификат и доверенные сертификаты.
Файлы PKCS#12 настраиваются аналогично файлам хранилища ключей Java:
-
xpack.http.ssl.keystore.path -
(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.
Должен быть файлом хранилища ключей Java (jks) или файлом PKCS#12. Нельзя использовать эту настройку и
ssl.keyодновременно. -
xpack.http.ssl.keystore.type - (Статический) Формат файла хранилища ключей. Должен быть
jksилиPKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или ".pkcs12", эта настройка по умолчанию равнаPKCS12. В противном случае —jks. -
xpack.http.ssl.keystore.password - (Статический) Пароль хранилища ключей.
-
xpack.http.ssl.keystore.secure_password - (Безопасные) Пароль хранилища ключей.
-
xpack.http.ssl.keystore.key_password -
(Статический) Пароль ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
Нельзя использовать эту настройку и
ssl.keystore.secure_passwordодновременно. -
xpack.http.ssl.keystore.secure_key_password - (Безопасные) Пароль ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
-
xpack.http.ssl.truststore.path -
(Статический) Путь к хранилищу ключей, содержащему доверенные сертификаты. Должен быть файлом хранилища ключей Java (jks) или файлом PKCS#12.
Нельзя использовать эту настройку и
ssl.certificate_authoritiesодновременно. -
xpack.http.ssl.truststore.type - (Статический) Установите значение
PKCS12, чтобы указать, что хранилище доверия является файлом PKCS#12. -
xpack.http.ssl.truststore.password -
(Статический) Пароль хранилища доверия.
Нельзя использовать эту настройку и
ssl.truststore.secure_passwordодновременно. -
xpack.http.ssl.truststore.secure_password - (Безопасные) Пароль хранилища доверия.
PKCS#11 токены
Elasticsearch можно настроить на использование токена PKCS#11, содержащего закрытый ключ, сертификат и доверенные сертификаты.
Для токенов PKCS#11 требуется дополнительная настройка на уровне JVM и их можно включить с помощью следующих настроек:
-
xpack.http.keystore.type - (Статическая) Установите это значение в
PKCS11, чтобы указать, что токен PKCS#11 должен использоваться в качестве хранилища ключей. -
xpack.http.truststore.type - (Статическая) Формат файла хранилища доверенных сертификатов. Для формата хранилища ключей Java используйте
jks. Для файлов PKCS#12 используйтеPKCS12. Для токена PKCS#11 используйтеPKCS11. По умолчанию используетсяjks.
При настройке токена PKCS#11, который ваша JVM настроена использовать в качестве хранилища ключей или хранилища доверенных сертификатов для Elasticsearch, PIN для токена можно настроить, установив соответствующее значение в ssl.truststore.password или ssl.truststore.secure_password в контексте настройки. Поскольку может быть настроен только один токен PKCS#11, для настройки в Elasticsearch можно использовать только одно хранилище ключей и одно хранилище доверенных сертификатов. Это, в свою очередь, означает, что для TLS, как в транспортном слое, так и в http-слое, может использоваться только один сертификат.
Настройки уведомлений по электронной почте
Вы можете настроить следующие настройки уведомлений по электронной почте в elasticsearch.yml. Для получения дополнительной информации об отправке уведомлений по электронной почте, см. Настройка действий по электронной почте.
-
xpack.notification.email.default_account -
(Динамический) Почтовый счет по умолчанию для использования.
Если вы настроили несколько почтовых ящиков, вы должны либо настроить эту настройку, либо указать почтовый ящик для использования в действии
email. См. Настройка почтовых аккаунтов. -
xpack.notification.email.account - Указывает информацию об учетной записи для отправки уведомлений по электронной почте. Вы можете указать следующие атрибуты почтового ящика:
-
xpack.notification.email.account.domain_allowlist - (Динамический) Указывает домены, которым разрешено отправлять электронные письма. Электронные письма с получателями (
To:,Cc:илиBcc:) за пределами этих доменов будут отклонены и сгенерируют ошибку. По умолчанию эта настройка установлена в значение["*"], что означает, что все домены разрешены. Поддерживается простое сопоставление шаблонов, например*.company.comв списке разрешенных доменов.
-
profile - (Динамический) Профиль электронной почты для создания MIME-сообщений, отправляемых из аккаунта. Допустимые значения:
standard,gmailиoutlook. По умолчаниюstandard. -
email_defaults.* - (Динамический) Необязательный набор атрибутов электронной почты для использования в качестве значений по умолчанию для писем, отправляемых от учетной записи. См. Атрибуты действия электронной почты для поддерживаемых атрибутов.
-
smtp.auth - (Динамический) Установите значение
true, чтобы попытаться аутентифицировать пользователя с помощью команды AUTH. По умолчаниюfalse. -
smtp.host - (Динамический) SMTP-сервер для подключения. Требуется.
-
smtp.port - (Динамический) Порт SMTP-сервера для подключения. По умолчанию 25.
-
smtp.user - (Динамический) Имя пользователя для SMTP. Требуется.
-
smtp.secure_password - (Безопасные, перезагружаемые) Пароль для указанного пользователя SMTP.
-
smtp.starttls.enable - (Динамический) Установите значение
true, чтобы включить использование командыSTARTTLS(если она поддерживается сервером) для переключения соединения на TLS-защищенное соединение перед выполнением любых команд входа в систему. Обратите внимание, что должен быть настроен соответствующий хранилище доверенных сертификатов, чтобы клиент доверял сертификату сервера. По умолчаниюfalse. -
smtp.starttls.required - (Динамический) Если
true, тоSTARTTLSбудет необходимо. Если эта команда завершится неудачей, соединение также завершится неудачей. По умолчаниюfalse. -
smtp.ssl.trust - (Динамический) Список SMTP-серверных узлов, которые считаются надёжными и для которых проверка сертификатов отключена. Если установлено значение "*", все узлы считаются надёжными. Если установлено значение, представляющее список узлов, разделённых пробелами, эти узлы считаются надёжными. В противном случае доверие зависит от сертификата, представленного сервером.
-
smtp.timeout - (Динамический) Таймаут чтения сокета. По умолчанию две минуты.
-
smtp.connection_timeout - (Динамический) Таймаут подключения сокета. По умолчанию две минуты.
-
smtp.write_timeout - (Динамический) Таймаут записи сокета. По умолчанию две минуты.
-
smtp.local_address - (Динамический) Конфигурируемый локальный адрес при отправке электронных писем. По умолчанию не настроен.
-
smtp.local_port - (Динамический) Конфигурируемый локальный порт при отправке электронных писем. По умолчанию не настроен.
-
smtp.send_partial - (Динамический) Отправить электронное письмо, несмотря на то, что один из адресов получателей является недействительным.
-
smtp.wait_on_quit - (Динамический) Если установлено значение false, отправляется команда QUIT и соединение закрывается. Если установлено значение true, отправляется команда QUIT и ожидается ответ. По умолчанию true.
-
xpack.notification.email.html.sanitization.allow -
Указывает HTML-элементы, разрешенные в уведомлениях по электронной почте. Для получения дополнительной информации см. Настройка параметров очистки HTML. Вы можете указать отдельные HTML-элементы и следующие группы HTML-функций:
Настройки TLS/SSL для электронной почты Watcher
Вы можете настроить следующие параметры TLS/SSL.
-
xpack.notification.email.ssl.supported_protocols -
(Статические) Поддерживаемые протоколы с версиями. Допустимые протоколы:
SSLv2Hello,SSLv3,TLSv1,TLSv1.1,TLSv1.2,TLSv1.3. Если поставщик SSL/TLS JVM поддерживает TLSv1.3, значение по умолчанию —TLSv1.3,TLSv1.2,TLSv1.1. В противном случае, значение по умолчанию —TLSv1.2,TLSv1.1.Elasticsearch полагается на реализацию SSL и TLS в вашей JDK. См. Поддерживаемые версии SSL/TLS по версиям JDK для получения дополнительной информации.
Если
xpack.security.fips_mode.enabledустановлено в значениеtrue, вы не можете использоватьSSLv2HelloилиSSLv3. См. FIPS 140-2. -
xpack.notification.email.ssl.verification_mode -
(Статические) Управляет проверкой сертификатов. Управляет проверкой сертификатов.
Допустимые значения:
-
full, которое проверяет, подписан ли предоставленный сертификат доверенным центром сертификации (ЦС), а также проверяет, соответствует ли имя хоста (или IP-адрес) сервера именам, указанным в сертификате. -
certificate, которое проверяет, подписан ли предоставленный сертификат доверенным центром сертификации (ЦС), но не выполняет проверку имени хоста. -
none, которое не выполняет никакой проверки сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после тщательного обдумывания. В основном он предназначен как временный диагностический механизм при попытке устранения ошибок TLS; его использование в производственных кластерах крайне не рекомендуется.Значение по умолчанию —
full.
-
-
xpack.notification.email.ssl.cipher_suites -
(Статические) Поддерживаемые наборы шифров зависят от используемой версии Java. Например, для версии 12 значение по умолчанию —
TLS_AES_256_GCM_SHA384,TLS_AES_128_GCM_SHA256,TLS_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA,TLS_RSA_WITH_AES_128_CBC_SHA.Для получения дополнительной информации см. документацию Oracle по Java Cryptography Architecture .
Настройки ключей и доверенных сертификатов TLS/SSL для электронной почты Watcher
Следующие настройки используются для указания закрытого ключа, сертификата и доверенных сертификатов, которые должны использоваться при общении по соединению SSL/TLS. Закрытый ключ и сертификат являются необязательными и используются, если сервер требует проверки клиента для аутентификации PKI.
Файлы в формате PEM
При использовании файлов в формате PEM используйте следующие настройки:
-
xpack.notification.email.ssl.key -
(Статические) Путь к файлу в формате PEM, содержащему закрытый ключ.
Используется, если требуется аутентификация клиента HTTP. Вы не можете использовать эту настройку и
ssl.keystore.pathодновременно. -
xpack.notification.email.ssl.key_passphrase -
(Статические) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение необязательно.
Вы не можете использовать эту настройку и
ssl.secure_key_passphraseодновременно. -
xpack.notification.email.ssl.secure_key_passphrase - (Безопасные) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение необязательно.
-
xpack.notification.email.ssl.certificate -
(Статические) Указывает путь к файлу в формате PEM, содержащему сертификат (или цепочку сертификатов), связанный с ключом.
Эта настройка может быть использована только если
ssl.keyустановлена. -
xpack.notification.email.ssl.certificate_authorities -
(Статические) Список путей к файлам сертификатов в формате PEM, которым следует доверять.
Эта настройка и
ssl.truststore.pathне могут быть использованы одновременно.
Файлы хранилища ключей Java
При использовании файлов хранилища ключей Java (JKS), которые содержат закрытый ключ, сертификат и сертификаты, которым следует доверять, используйте следующие настройки:
-
xpack.notification.email.ssl.keystore.path -
(Статические) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.
Он должен быть либо файлом хранилища ключей Java (jks), либо файлом PKCS#12. Вы не можете использовать эту настройку и
ssl.keyодновременно. -
xpack.notification.email.ssl.keystore.password - (Статические) Пароль для хранилища ключей.
-
xpack.notification.email.ssl.keystore.secure_password - (Безопасные) Пароль для хранилища ключей.
-
xpack.notification.email.ssl.keystore.key_password -
(Статические) Пароль для ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
Вы не можете использовать эту настройку и
ssl.keystore.secure_passwordодновременно. -
xpack.notification.email.ssl.keystore.secure_key_password - (Безопасные) Пароль для ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
-
xpack.notification.email.ssl.truststore.path -
(Статические) Путь к хранилищу ключей, содержащему сертификаты для доверия. Он должен быть либо файлом хранилища ключей Java (jks), либо файлом PKCS#12.
Вы не можете использовать эту настройку и
ssl.certificate_authoritiesодновременно. -
xpack.notification.email.ssl.truststore.password -
(Статические) Пароль для хранилища доверия.
Вы не можете использовать эту настройку и
ssl.truststore.secure_passwordодновременно. -
xpack.notification.email.ssl.truststore.secure_password - (Безопасные) Пароль для хранилища доверия.
Файлы PKCS#12
Elasticsearch можно настроить на использование контейнеров файлов PKCS#12 (.p12 или .pfx файлы), которые содержат закрытый ключ, сертификат и сертификаты, которым следует доверять.
Файлы PKCS#12 настраиваются аналогично файлам хранилища ключей Java:
-
xpack.notification.email.ssl.keystore.path -
(Статические) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.
Он должен быть либо файлом хранилища ключей Java (jks), либо файлом PKCS#12. Вы не можете использовать эту настройку и
ssl.keyодновременно. -
xpack.notification.email.ssl.keystore.type - (Статические) Формат файла хранилища ключей. Он должен быть либо
jks, либоPKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или ".pkcs12", это значение по умолчанию —PKCS12. В противном случае, значение по умолчанию —jks. -
xpack.notification.email.ssl.keystore.password - (Статические) Пароль для хранилища ключей.
-
xpack.notification.email.ssl.keystore.secure_password - (Безопасные) Пароль для хранилища ключей.
-
xpack.notification.email.ssl.keystore.key_password -
(Статические) Пароль для ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
Вы не можете использовать эту настройку и
ssl.keystore.secure_passwordодновременно. -
xpack.notification.email.ssl.keystore.secure_key_password - (Безопасные) Пароль для ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
-
xpack.notification.email.ssl.truststore.path -
(Статические) Путь к хранилищу ключей, содержащему сертификаты для доверия. Он должен быть либо файлом хранилища ключей Java (jks), либо файлом PKCS#12.
Вы не можете использовать эту настройку и
ssl.certificate_authoritiesодновременно. -
xpack.notification.email.ssl.truststore.type - (Статические) Установите это в значение
PKCS12, чтобы указать, что хранилище доверия — файл PKCS#12. -
xpack.notification.email.ssl.truststore.password -
(Статические) Пароль для хранилища доверия.
Вы не можете использовать эту настройку и
ssl.truststore.secure_passwordодновременно. -
xpack.notification.email.ssl.truststore.secure_password - (Безопасные) Пароль для хранилища доверия.
Токены PKCS#11
Elasticsearch можно настроить на использование токена PKCS#11, содержащего закрытый ключ, сертификат и доверенные сертификаты.
Для использования токена PKCS#11 требуется дополнительная настройка на уровне JVM, и его можно включить с помощью следующих настроек:
-
xpack.notification.email.keystore.type - (Статическая) Установите значение на
PKCS11, чтобы указать, что токен PKCS#11 должен использоваться в качестве хранилища ключей. -
xpack.notification.email.truststore.type - (Статическая) Формат файла хранилища доверенных сертификатов. Для формата хранилища ключей Java используйте
jks. Для файлов PKCS#12 используйтеPKCS12. Для токена PKCS#11 используйтеPKCS11. По умолчанию используетсяjks.
При настройке токена PKCS#11, который JVM использует в качестве хранилища ключей или хранилища доверенных сертификатов для Elasticsearch, PIN для токена можно настроить, установив соответствующее значение для ssl.truststore.password или ssl.truststore.secure_password в контексте конфигурации. Поскольку можно настроить только один токен PKCS#11, только одно хранилище ключей и одно хранилище доверенных сертификатов будут доступны для конфигурации в Elasticsearch. Это, в свою очередь, означает, что для TLS можно использовать только один сертификат как в транспортном, так и в HTTP-слоях.
Настройки уведомлений Slack
Вы можете настроить следующие настройки уведомлений Slack в elasticsearch.yml. Более подробную информацию об отправке уведомлений через Slack см. в разделе «Настройка действий Slack».
-
xpack.notification.slack.default_account -
(Динамическая) Учетная запись Slack по умолчанию для использования.
Если вы настраиваете несколько учетных записей Slack, вы должны либо настроить эту настройку, либо указать учетную запись Slack для использования в действии
slack. См. раздел «Настройка учетных записей Slack».
-
xpack.notification.slack.account -
Указывает информацию об учетной записи для отправки уведомлений через Slack. Вы можете указать следующие атрибуты учетной записи Slack:
-
secure_url - (Безопасные, перезагружаемые) Входящий URL веб-хука Slack для публикации сообщений в Slack. Обязательно.
-
message_defaults -
Значения по умолчанию для атрибутов сообщения Slack.
-
from - (Динамическая) Имя отправителя для отображения в сообщении Slack. По умолчанию используется идентификатор наблюдения.
-
to - (Динамическая) Каналы или группы Slack по умолчанию, в которые вы хотите отправлять сообщения.
-
icon - (Динамическая) Иконка для отображения в сообщениях Slack. Переопределяет настроенную иконку входящего веб-хука. Принимает публичный URL-адрес изображения.
-
text - (Динамическая) Содержимое сообщения по умолчанию.
-
attachment - (Динамическая) Приложения по умолчанию для сообщения. Приложения к сообщениям Slack позволяют создавать сообщения с более богатой форматировкой. Указываются как массив, как определено в документации по приложениям Slack.
-
-
Настройки уведомлений Jira
Вы можете настроить следующие настройки уведомлений Jira в elasticsearch.yml. Более подробную информацию об использовании уведомлений для создания задач в Jira см. в разделе «Настройка действий Jira».
-
xpack.notification.jira.default_account -
(Динамическая) Учетная запись Jira по умолчанию для использования.
Если вы настраиваете несколько учетных записей Jira, вы должны либо настроить эту настройку, либо указать учетную запись Jira для использования в действии
jira. См. раздел «Настройка учетных записей Jira».
-
xpack.notification.jira.account -
Указывает информацию об учетной записи для использования уведомлений для создания задач в Jira. Вы можете указать следующие атрибуты учетной записи Jira:
-
allow_http - (Динамическая) Если
false, Watcher отклоняет настройки URL, использующие протокол HTTP. По умолчаниюfalse. -
secure_url - (Безопасные, перезагружаемые) URL сервера Jira Software. Обязательно.
-
secure_user - (Безопасные, перезагружаемые) Имя пользователя для подключения к серверу Jira Software. Обязательно.
-
secure_password - (Безопасные, перезагружаемые) Пароль пользователя для подключения к серверу Jira Software. Обязательно.
-
issue_defaults - (Динамическая) Значения полей по умолчанию для задачи, созданной в Jira. См. атрибуты действия Jira для получения дополнительной информации. Необязательно.
-
Настройки уведомлений PagerDuty
Вы можете настроить следующие настройки уведомлений PagerDuty в elasticsearch.yml. Более подробную информацию об отправке уведомлений через PagerDuty см. в разделе Настройка действий PagerDuty.
-
xpack.notification.pagerduty.default_account -
(Динамический) Учётная запись PagerDuty по умолчанию.
Если вы настроили несколько учётных записей PagerDuty, вам необходимо либо настроить эту настройку, либо указать используемую учётную запись PagerDuty в действии
pagerduty. См. Настройка учётных записей PagerDuty.
-
xpack.notification.pagerduty.account -
Указывает информацию об учётной записи для отправки уведомлений через PagerDuty. Вы можете указать следующие атрибуты учётной записи PagerDuty:
-
name - (Статический) Название учётной записи PagerDuty, связанной с API-ключом, используемым для доступа к PagerDuty. Требуется.
-
secure_service_api_key - (Безопасные, перезагружаемые) API-ключ PagerDuty для доступа к PagerDuty. Требуется.
-
-
event_defaults -
Значения по умолчанию для атрибутов события PagerDuty. Необязательно.
-
description - (Динамический) Строка, содержащая описание по умолчанию для событий PagerDuty. Если значение по умолчанию не настроено, каждое действие PagerDuty должно указать
description. -
incident_key - (Динамический) Строка, содержащая ключ инцидента по умолчанию для отправки событий PagerDuty.
-
client - (Динамический) Строка, определяющая клиент мониторинга по умолчанию.
-
client_url - (Динамический) URL клиента мониторинга по умолчанию.
-
event_type - (Динамический) Тип события по умолчанию. Допустимые значения:
trigger,resolve,acknowledge. -
attach_payload - (Динамический) Предоставлять ли данные о наблюдении (watch payload) как контекст для события по умолчанию. Допустимые значения:
true,false.
-
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/notification-settings.html