Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Защитить Elastic Stack ›Авторизация пользователей

Отправка запросов от имени других пользователей

Функции безопасности Elasticsearch поддерживают разрешение, которое позволяет авторизованному пользователю отправлять запросы от имени других пользователей. Если ваше приложение уже выполняет аутентификацию пользователей, вы можете использовать механизм «выполнять от имени» для ограничения доступа к данным в соответствии с разрешениями Elasticsearch без необходимости повторной аутентификации каждого пользователя.

Чтобы «выполнять от имени» (притворяться) другим пользователем, этот пользователь должен существовать в области, которая поддерживает механизм «выполнять от имени». Как внутренние native, так и file области поддерживают это по умолчанию. Область LDAP должна быть настроена для работы в режиме поиска пользователей. Область Active Directory должна быть настроена с bind_dn и secure_bind_password для поддержки «выполнять от имени». Области Kerberos, OpenID Connect, PKI и SAML не поддерживают «выполнять от имени».

Для отправки запросов от имени других пользователей необходимо иметь разрешение run_as. Например, следующая роль предоставляет разрешение на отправку запроса от имени jacknich или redeniro:

{
  "run_as" : [ "jacknich", "rdeniro" ]
}

Чтобы отправить запрос от имени другого пользователя, укажите пользователя в заголовке запроса es-security-runas-user. Например:

curl -H "es-security-runas-user: jacknich"  -u es_admin -XGET 'http://localhost:9200/'

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/run-as-privilege.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API