Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Руководство [7.17] ›Защита Elastic Stack ›Авторизация пользователей

Цепочки доверенных источников

Доверенные источники находятся внутри цепочки доверенных источников. По сути, это упорядоченный список настроенных доверенных источников (обычно различных типов). Доверенные источники проверяются в порядке возрастания (то есть, доверенный источник с наименьшим значением order проверяется первым). Необходимо убедиться, что каждый настроенный доверенный источник имеет уникальное значение настройки order. В случае, если два или более доверенных источника имеют одинаковое значение order, они обрабатываются в порядке name.

Во время процесса аутентификации, функции безопасности Elastic Stack консультируются и пытаются аутентифицировать запрос по одному доверенному источнику за раз. Как только один из доверенных источников успешно аутентифицирует запрос, аутентификация считается успешной. Аутентифицированный пользователь ассоциируется с запросом, который затем переходит к фазе авторизации. Если доверенный источник не может аутентифицировать запрос, проверяется следующий доверенный источник в цепочке. Если все доверенные источники в цепочке не могут аутентифицировать запрос, аутентификация считается неудачной, и возвращается ошибка аутентификации (в виде HTTP-кода состояния 401).

Некоторые системы (например, Active Directory) имеют временный период блокировки после нескольких последовательных неудачных попыток входа. Если один и тот же имя пользователя существует в нескольких доверенных источниках, возможны непреднамеренные блокировки учетных записей. Для получения дополнительной информации см. Пользователи часто блокируются в Active Directory.

Цепочка доверенных источников по умолчанию содержит native и file доверенные источники. Для явного конфигурирования цепочки доверенных источников необходимо указать цепочку в файле elasticsearch.yml. При конфигурировании цепочки доверенных источников используются только указанные вами доверенные источники для аутентификации. Чтобы использовать native и file доверенные источники, их необходимо включить в цепочку.

Следующий фрагмент конфигурирует цепочку доверенных источников, которая включает в себя file и native доверенные источники, а также два доверенных источника LDAP и один доверенный источник Active Directory.

xpack.security.authc.realms:
  file.file1:
      order: 0

  native.native1:
      order: 1

  ldap.ldap1:
      order: 2
      enabled: false
      url: 'url_to_ldap1'
      ...

  ldap.ldap2:
      order: 3
      url: 'url_to_ldap2'
      ...

  active_directory.ad1:
      order: 4
      url: 'url_to_ad'

Как видно выше, каждый доверенный источник имеет уникальное имя, которое его идентифицирует. Каждый тип доверенного источника определяет свой собственный набор обязательных и необязательных настроек. Тем не менее, существуют настройки, общие для всех доверенных источников.

Делегирование авторизации другому доверенному источнику

Некоторые доверенные источники имеют возможность выполнять аутентификацию внутри себя, но делегируют поиск и назначение ролей (то есть, авторизацию) другому доверенному источнику.

Например, вы можете использовать доверенный источник PKI для аутентификации пользователей с помощью сертификатов TLS-клиента, а затем искать этого пользователя в доверенном источнике LDAP и использовать его назначения ролей в LDAP для определения ролей пользователя в Elasticsearch.

Любой доверенный источник, поддерживающий получение пользователей (без необходимости их учетных данных), может использоваться как доверенный источник авторизации (то есть, его имя может отображаться в списке значений authorization_realms). См. Отправка запросов от имени других пользователей для получения дополнительной информации о том, какие доверенные источники поддерживают это.

Для доверенных источников, поддерживающих эту функцию, она может быть включена путем настройки параметра authorization_realms в аутентифицирующем доверенном источнике. Проверьте список поддерживаемых настроек для каждого доверенного источника, чтобы узнать, поддерживает ли он настройку authorization_realms.

Если делегированная авторизация включена для доверенного источника, он аутентифицирует пользователя стандартным образом (включая соответствующий кэширование), а затем ищет этого пользователя в настроенном списке доверенных источников авторизации. Он пытается выполнить поиск в каждом доверенном источнике в порядке их указания в настройке authorization_realms. Пользователь извлекается по принципу - имена пользователей должны быть идентичными в доверенных источниках аутентификации и доверенных источниках авторизации. Если пользователь не найден ни в одном из доверенных источников авторизации, аутентификация терпит неудачу.

См. Конфигурирование делегирования авторизации для получения более подробной информации.

Для делегированной авторизации требуется подписка, включающая пользовательские доверенные источники аутентификации и авторизации.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/realm-chains.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API