Домены
Функции безопасности Elastic Stack выполняют аутентификацию пользователей с помощью доменов и одного или нескольких услуг аутентификации на основе токенов.
Домен используется для разрешения и аутентификации пользователей на основе токенов аутентификации. Функции безопасности предоставляют следующие встроенные домены:
- native
- Внутренний домен, где пользователи хранятся в отдельном индексе Elasticsearch. Этот домен поддерживает токен аутентификации в виде имени пользователя и пароля и доступен по умолчанию, если домены не настроены явно. Пользователи управляются с помощью API управления пользователями. См. Аутентификацию пользователей по умолчанию.
- ldap
- Домен, использующий внешний сервер LDAP для аутентификации пользователей. Этот домен поддерживает токен аутентификации в виде имени пользователя и пароля и требует явной настройки. См. Аутентификацию пользователей LDAP.
- active_directory
- Домен, использующий внешний сервер Active Directory для аутентификации пользователей. С этим доменом пользователи аутентифицируются по имени пользователя и паролю. См. Аутентификацию пользователей Active Directory.
- pki
- Домен, аутентифицирующий пользователей с помощью инфраструктуры открытых ключей (PKI). Этот домен работает совместно с SSL/TLS и идентифицирует пользователей по Distinguished Name (DN) сертификатов X.509 клиента. См. Аутентификацию пользователей PKI.
- file
- Внутренний домен, где пользователи определены в файлах, хранящихся на каждом узле кластера Elasticsearch. Этот домен поддерживает токен аутентификации в виде имени пользователя и пароля и всегда доступен. См. Аутентификацию пользователей на основе файлов.
- saml
- Домен, облегчающий аутентификацию с использованием протокола SAML 2.0 Web SSO. Этот домен предназначен для поддержки аутентификации через Kibana и не предназначен для использования в API REST. См. Аутентификацию SAML.
- kerberos
- Домен, аутентифицирующий пользователя с использованием аутентификации Kerberos. Пользователи аутентифицируются на основе билетов Kerberos. См. Аутентификацию Kerberos.
- oidc
- Домен, облегчающий аутентификацию с использованием OpenID Connect. Он позволяет Elasticsearch выступать в роли OpenID Connect Relying Party (RP) и обеспечивать поддержку единого входа (SSO) в Kibana. См. Настройку единого входа в Elastic Stack с использованием OpenID Connect.
Функции безопасности Elastic Stack также поддерживают пользовательские домены. Если вам необходимо интегрироваться с другой системой аутентификации, вы можете создать плагин пользовательского домена. Для получения дополнительной информации см. Интеграцию с другими системами аутентификации.
Внутренние и внешние домены
Типы доменов можно примерно разделить на две категории:
- Внутренние
- Домены, внутренние для Elasticsearch и не требующие взаимодействия с внешними сторонами. Они полностью управляются функциями безопасности Elastic Stack. Может быть настроен только один домен на тип внутреннего домена. Функции безопасности предоставляют два типа внутренних доменов:
nativeиfile. - Внешние
- Домены, которые требуют взаимодействия со сторонами/компонентами, внешними по отношению к Elasticsearch, как правило, с системами управления идентификацией корпоративного уровня. В отличие от внутренних доменов, может быть столько внешних доменов, сколько нужно — каждый со своим уникальным именем и конфигурацией. Функции безопасности Elastic Stack предоставляют следующие типы внешних доменов:
ldap,active_directory,saml,kerberosиpki.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/realms.html