Права доступа
В этом разделе перечислены права, которые можно назначить роли.
Права доступа к кластеру
| | Все операции администрирования кластера, такие как создание снимков, остановка/запуск узлов, обновление настроек, перенаправление или управление пользователями и ролями. |
| | Права на отмену задач и удаление асинхронных поисков. См. API удаления асинхронного поиска для получения дополнительной информации. |
| | Права на создание снимков для существующих репозиториев. Также можно перечислять и просматривать подробности о существующих репозиториях и снимках. |
| | Права на создание ключей API Elasticsearch от имени других пользователей. |
| | Основывается на |
| | Все операции, связанные с безопасностью, по ключам API Elasticsearch, включая создание новых ключей API, получение информации о ключах API и отмену ключей API.
|
| | Все операции кросс-кластерной репликации, связанные с управлением индексами последователей и шаблонами автоматического следования. Также включает право предоставлять права, необходимые для управления индексами последователей и шаблонами автоматического следования. Это право необходимо только в кластерах, содержащих индексы последователей. |
| | Все операции по управлению жизненным циклом индексов, связанные с управлением политиками. |
| | Все операции с шаблонами индексов. |
| | Все операции с конвейерами ingest. |
| | Все операции с конвейерами Logstash. |
| | Все операции машинного обучения, такие как создание и удаление каналов данных, задач и снимков моделей. Каналы данных, созданные до версии 6.2 или созданные при отключённых функциях безопасности, выполняются как системный пользователь с повышенными привилегиями, включая разрешение на чтение всех индексов. Более новые каналы данных выполняются с ролями безопасности пользователя, который их создал или обновил. |
| | Все операции, связанные с безопасностью, по ключам API Elasticsearch, которые принадлежат текущему аутентифицированному пользователю. Операции включают создание новых ключей API, получение информации о ключах API и отмену ключей API. |
| | Все операции с конвейерами ingest. |
| | Все операции с rollup, включая создание, запуск, остановку и удаление задач rollup. |
| | Позволяет использовать внутренние API Elasticsearch для инициирования и управления аутентификацией SAML от имени других пользователей. |
| | Все операции, связанные с безопасностью, такие как CRUD-операции с пользователями и ролями, и очистка кэша. |
| | Все операции, связанные с безопасностью, по учетным записям Elasticsearch Service, включая получение учетных записей сервиса, создание токенов учетных записей сервиса, удаление токенов учетной записи сервиса и получение учетных данных учетной записи сервиса. |
| | Все действия по управлению жизненным циклом снимков (SLM), включая создание и обновление политик, запуск и остановку SLM. |
| | Все операции, связанные с безопасностью, по токенам, сгенерированным службой токенов Elasticsearch. |
| | Все операции, связанные с управлением преобразованиями. |
| | Все операции Watcher, такие как добавление, выполнение, активация или подтверждение. Watcher, созданные до версии 6.1 или созданные при отключенных функциях безопасности, выполняются как системный пользователь с повышенными привилегиями, включая разрешение на чтение и запись всех индексов. Более новые Watcher выполняются с ролями безопасности пользователя, который их создал или обновил. |
| | Все операции чтения только для кластера, такие как состояние и здоровье кластера, горячие потоки, информация о узлах, статистика узлов и кластера и ожидающие задачи кластера. |
| | Все операции машинного обучения только для чтения, такие как получение информации о каналах данных, задачах, снимках моделей или результатах. |
| | Все операции rollup только для чтения, такие как просмотр списка исторических и текущих задач rollup и их возможностей. |
| | Права на просмотр и вывод подробной информации о существующих репозиториях и снимках. |
| | Все операции чтения только для API поиска структуры. |
| | Все операции чтения только для преобразований. |
| | Все операции Watcher только для чтения, такие как получение Watcher и статистика Watcher. |
| | Все операции кросс-кластерной репликации только для чтения, такие как получение информации об индексах и метаданных для лидера индексов в кластере. Также включает право проверки, имеют ли пользователи соответствующие права для следования лидерам индексов. Это право необходимо только в кластерах, содержащих лидеры индексов. |
| | Все операции управления жизненным циклом индексов только для чтения, такие как получение политик и проверка статуса управления жизненным циклом индексов. |
| | Чтение только для конвейеров ingest (получение, моделирование). |
| | Все действия SLM только для чтения, такие как получение политик и проверка статуса SLM. |
| | Все права, необходимые для подключения транспортного клиента. Требуется удалённым кластером для включения поиска и безопасности между кластерами. |
Привилегии индексов
| | Любое действие над индексом или потоком данных. |
| | Разрешает автоматическое создание индексов и потоков данных. Действие автоматического создания является результатом запроса индекса или пакетного запроса, направленного на несуществующий индекс или поток данных, а не явного запроса создания индекса или создания потока данных. Также разрешает автоматическое обновление отображений индексов и потоков данных, если они не противоречат существующим отображениям. Действие автоматического обновления отображения является результатом запроса индекса или пакетного запроса к индексу или потоку данных, содержащему новые поля, которые могут быть отображены, а не явного запроса обновления отображения. |
| | Привилегия индексирования документов, позволяющая перезаписывать любые существующие документы, но не позволяющая их обновлять. [7.9] Устарело в 7.9. Также предоставляет разрешение на обновление отображения индекса (но не отображения потока данных), используя действие обновления отображения или полагаясь на динамические отображения. В следующей основной версии эта привилегия не будет предоставлять никакого разрешения на обновление отображения. Эта привилегия не ограничивает операцию индексации созданием документов, а вместо этого ограничивает использование API API индексирования. API индексирования позволяет пользователю перезаписывать ранее индексированный документ. См. привилегию |
| | Привилегия индексирования новых документов без возможности перезаписи или обновления существующих. [7.9] Устарело в 7.9. Также предоставляет разрешение на обновление отображения индекса (но не отображения потока данных), используя действие обновления отображения или полагаясь на динамические отображения. В следующей основной версии эта привилегия не будет предоставлять никакого разрешения на обновление отображения. Эта привилегия полагается на
|
| | Привилегия создания индекса или потока данных. Запрос на создание индекса может содержать псевдонимы, которые будут добавлены к индексу после его создания. В этом случае запрос также требует привилегии |
| | Привилегия удаления документов. |
| | Привилегия удаления индекса или потока данных. |
| | Привилегия индексирования (включая перезапись) и обновления документов. [7.9] Устарело в 7.9. Также предоставляет разрешение на обновление отображения индекса (но не отображения потока данных), используя действие обновления отображения или полагаясь на динамические отображения. В следующей основной версии эта привилегия не будет предоставлять никакого разрешения на обновление отображения. |
| | Разрешает операции администрирования индекса: refresh, flush, synced flush и force merge. Не предоставляет привилегии на чтение или запись данных индекса или иное управление индексом. |
| | Все привилегии |
| | Все действия, необходимые для управления жизненным циклом индекса-последователя, включая создание индекса-последователя, его закрытие и преобразование в обычный индекс. Эта привилегия необходима только в кластерах, содержащих индексы-последователи. |
| | Все операции управления жизненным циклом индекса, связанные с управлением выполнением политик индекса или потока данных. Это включает операции, такие как повторная попытка политик и удаление политики из индекса или потока данных. |
| | Все действия, необходимые для управления жизненным циклом лидера индекса, включая отключение последователя. Эта привилегия необходима только в кластерах, содержащих лидеры индексов. |
| | Все действия, необходимые для мониторинга (восстановление, информация о сегментах, статистика и статус индекса). |
| | Только чтение для действий (подсчет, объяснение, получение, mget, получение индексированных скриптов, похожие документы, многократный перколат/поиск/термвектор, перколат, прокрутка, очистка прокрутки, поиск, предложения, tv). |
| | Только чтение для действия поиска из удаленного кластера. |
| | Только чтение для метаданных индексов и потоков данных (псевдонимы, проверка существования, возможности полей, отображения полей, получение индекса, получение потока данных, объяснение ilm, отображения, фрагменты поиска, настройки, проверка запроса). Эта привилегия преимущественно используется пользователями Kibana. |
| | Привилегия выполнения всех операций записи в документы, включая разрешение на индексирование, обновление и удаление документов, а также выполнение пакетных операций, а также позволяет обновление динамических отображений в результате этих операций. [7.9] Устарело в 7.9. До следующей основной версии это также предоставляет доступ к действию обновления отображения, но только для индексов, а не для потоков данных. |
Привилегия выполнения от имени
Разрешение run_as позволяет авторизованному пользователю отправлять запросы от имени другого пользователя. Значение может быть именем пользователя или перечнем имен пользователей, разделенных запятыми. (Вы также можете указать пользователей в виде массива строк или последовательности YAML). Более подробная информация представлена в разделе Отправка запросов от имени других пользователей.
Привилегии приложений
Привилегии приложений управляются в Elasticsearch и могут быть получены с помощью API имеет ли привилегии и API получения привилегий приложения. Однако они не предоставляют доступ к каким-либо действиям или ресурсам в Elasticsearch. Их цель — дать приложениям возможность представлять и хранить свои собственные модели привилегий в ролях Elasticsearch.
Чтобы создать привилегии приложения, используйте API добавления привилегий приложения. Затем вы можете связать эти привилегии приложения с ролями, как описано в разделе Определение ролей.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/security-privileges.html