Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Защитить Elastic Stack ›Авторизация пользователей

Права доступа

В этом разделе перечислены права, которые можно назначить роли.

Права доступа к кластеру

all

Все операции администрирования кластера, такие как создание снимков, остановка/запуск узлов, обновление настроек, перенаправление или управление пользователями и ролями.

cancel_task

Права на отмену задач и удаление асинхронных поисков. См. API удаления асинхронного поиска для получения дополнительной информации.

create_snapshot

Права на создание снимков для существующих репозиториев. Также можно перечислять и просматривать подробности о существующих репозиториях и снимках.

grant_api_key

Права на создание ключей API Elasticsearch от имени других пользователей.

manage

Основывается на monitor и добавляет операции с кластером, изменяющие значения в кластере. Это включает создание снимков, обновление настроек и перенаправление. Также включает получение статуса создания и восстановления снимков. Это право не включает возможность управления безопасностью.

manage_api_key

Все операции, связанные с безопасностью, по ключам API Elasticsearch, включая создание новых ключей API, получение информации о ключах API и отмену ключей API.

  • При создании новых ключей API они всегда будут принадлежать аутентифицированному пользователю.
  • При наличии этого права вы можете отменять свои собственные ключи API и ключи, принадлежащие другим пользователям.

manage_ccr

Все операции кросс-кластерной репликации, связанные с управлением индексами последователей и шаблонами автоматического следования. Также включает право предоставлять права, необходимые для управления индексами последователей и шаблонами автоматического следования. Это право необходимо только в кластерах, содержащих индексы последователей.

manage_ilm

Все операции по управлению жизненным циклом индексов, связанные с управлением политиками.

manage_index_templates

Все операции с шаблонами индексов.

manage_ingest_pipelines

Все операции с конвейерами ingest.

manage_logstash_pipelines

Все операции с конвейерами Logstash.

manage_ml

Все операции машинного обучения, такие как создание и удаление каналов данных, задач и снимков моделей.

Каналы данных, созданные до версии 6.2 или созданные при отключённых функциях безопасности, выполняются как системный пользователь с повышенными привилегиями, включая разрешение на чтение всех индексов. Более новые каналы данных выполняются с ролями безопасности пользователя, который их создал или обновил.

manage_own_api_key

Все операции, связанные с безопасностью, по ключам API Elasticsearch, которые принадлежат текущему аутентифицированному пользователю. Операции включают создание новых ключей API, получение информации о ключах API и отмену ключей API.

manage_pipeline

Все операции с конвейерами ingest.

manage_rollup

Все операции с rollup, включая создание, запуск, остановку и удаление задач rollup.

manage_saml

Позволяет использовать внутренние API Elasticsearch для инициирования и управления аутентификацией SAML от имени других пользователей.

manage_security

Все операции, связанные с безопасностью, такие как CRUD-операции с пользователями и ролями, и очистка кэша.

manage_service_account

Все операции, связанные с безопасностью, по учетным записям Elasticsearch Service, включая получение учетных записей сервиса, создание токенов учетных записей сервиса, удаление токенов учетной записи сервиса и получение учетных данных учетной записи сервиса.

manage_slm

Все действия по управлению жизненным циклом снимков (SLM), включая создание и обновление политик, запуск и остановку SLM.

manage_token

Все операции, связанные с безопасностью, по токенам, сгенерированным службой токенов Elasticsearch.

manage_transform

Все операции, связанные с управлением преобразованиями.

manage_watcher

Все операции Watcher, такие как добавление, выполнение, активация или подтверждение.

Watcher, созданные до версии 6.1 или созданные при отключенных функциях безопасности, выполняются как системный пользователь с повышенными привилегиями, включая разрешение на чтение и запись всех индексов. Более новые Watcher выполняются с ролями безопасности пользователя, который их создал или обновил.

monitor

Все операции чтения только для кластера, такие как состояние и здоровье кластера, горячие потоки, информация о узлах, статистика узлов и кластера и ожидающие задачи кластера.

monitor_ml

Все операции машинного обучения только для чтения, такие как получение информации о каналах данных, задачах, снимках моделей или результатах.

monitor_rollup

Все операции rollup только для чтения, такие как просмотр списка исторических и текущих задач rollup и их возможностей.

monitor_snapshot

Права на просмотр и вывод подробной информации о существующих репозиториях и снимках.

monitor_text_structure

Все операции чтения только для API поиска структуры.

monitor_transform

Все операции чтения только для преобразований.

monitor_watcher

Все операции Watcher только для чтения, такие как получение Watcher и статистика Watcher.

read_ccr

Все операции кросс-кластерной репликации только для чтения, такие как получение информации об индексах и метаданных для лидера индексов в кластере. Также включает право проверки, имеют ли пользователи соответствующие права для следования лидерам индексов. Это право необходимо только в кластерах, содержащих лидеры индексов.

read_ilm

Все операции управления жизненным циклом индексов только для чтения, такие как получение политик и проверка статуса управления жизненным циклом индексов.

read_pipeline

Чтение только для конвейеров ingest (получение, моделирование).

read_slm

Все действия SLM только для чтения, такие как получение политик и проверка статуса SLM.

transport_client

Все права, необходимые для подключения транспортного клиента. Требуется удалённым кластером для включения поиска и безопасности между кластерами.

Привилегии индексов

all

Любое действие над индексом или потоком данных.

auto_configure

Разрешает автоматическое создание индексов и потоков данных. Действие автоматического создания является результатом запроса индекса или пакетного запроса, направленного на несуществующий индекс или поток данных, а не явного запроса создания индекса или создания потока данных. Также разрешает автоматическое обновление отображений индексов и потоков данных, если они не противоречат существующим отображениям. Действие автоматического обновления отображения является результатом запроса индекса или пакетного запроса к индексу или потоку данных, содержащему новые поля, которые могут быть отображены, а не явного запроса обновления отображения.

create

Привилегия индексирования документов, позволяющая перезаписывать любые существующие документы, но не позволяющая их обновлять.

[7.9] Устарело в 7.9. Также предоставляет разрешение на обновление отображения индекса (но не отображения потока данных), используя действие обновления отображения или полагаясь на динамические отображения. В следующей основной версии эта привилегия не будет предоставлять никакого разрешения на обновление отображения.

Эта привилегия не ограничивает операцию индексации созданием документов, а вместо этого ограничивает использование API API индексирования. API индексирования позволяет пользователю перезаписывать ранее индексированный документ. См. привилегию create_doc для альтернативы.

create_doc

Привилегия индексирования новых документов без возможности перезаписи или обновления существующих.

[7.9] Устарело в 7.9. Также предоставляет разрешение на обновление отображения индекса (но не отображения потока данных), используя действие обновления отображения или полагаясь на динамические отображения. В следующей основной версии эта привилегия не будет предоставлять никакого разрешения на обновление отображения.

Эта привилегия полагается на op_type запросов индексирования (Индекс и Пакетный). При поглощении документов пользователем, имеющим привилегию create_doc (и не имеющим более высокой привилегии, такой как index или write), необходимо убедиться, что op_type установлен на create одним из следующих способов:

  • Явное задание op_type в API индекса или пакетного API
  • Использование конечной точки _create для API индекса
  • Создание документа с автоматически сгенерированным _id

create_index

Привилегия создания индекса или потока данных. Запрос на создание индекса может содержать псевдонимы, которые будут добавлены к индексу после его создания. В этом случае запрос также требует привилегии manage как для имени индекса, так и для имен псевдонимов.

delete

Привилегия удаления документов.

delete_index

Привилегия удаления индекса или потока данных.

index

Привилегия индексирования (включая перезапись) и обновления документов.

[7.9] Устарело в 7.9. Также предоставляет разрешение на обновление отображения индекса (но не отображения потока данных), используя действие обновления отображения или полагаясь на динамические отображения. В следующей основной версии эта привилегия не будет предоставлять никакого разрешения на обновление отображения.

maintenance

Разрешает операции администрирования индекса: refresh, flush, synced flush и force merge. Не предоставляет привилегии на чтение или запись данных индекса или иное управление индексом.

manage

Все привилегии monitor плюс администрирование индексов и потоков данных (псевдонимы, анализ, очистка кэша, закрытие, удаление, проверка существования, сброс, отображение, открытие, возможности полей, принудительное слияние, обновление, настройки, фрагменты поиска, проверка запроса).

manage_follow_index

Все действия, необходимые для управления жизненным циклом индекса-последователя, включая создание индекса-последователя, его закрытие и преобразование в обычный индекс. Эта привилегия необходима только в кластерах, содержащих индексы-последователи.

manage_ilm

Все операции управления жизненным циклом индекса, связанные с управлением выполнением политик индекса или потока данных. Это включает операции, такие как повторная попытка политик и удаление политики из индекса или потока данных.

manage_leader_index

Все действия, необходимые для управления жизненным циклом лидера индекса, включая отключение последователя. Эта привилегия необходима только в кластерах, содержащих лидеры индексов.

monitor

Все действия, необходимые для мониторинга (восстановление, информация о сегментах, статистика и статус индекса).

read

Только чтение для действий (подсчет, объяснение, получение, mget, получение индексированных скриптов, похожие документы, многократный перколат/поиск/термвектор, перколат, прокрутка, очистка прокрутки, поиск, предложения, tv).

read_cross_cluster

Только чтение для действия поиска из удаленного кластера.

view_index_metadata

Только чтение для метаданных индексов и потоков данных (псевдонимы, проверка существования, возможности полей, отображения полей, получение индекса, получение потока данных, объяснение ilm, отображения, фрагменты поиска, настройки, проверка запроса). Эта привилегия преимущественно используется пользователями Kibana.

write

Привилегия выполнения всех операций записи в документы, включая разрешение на индексирование, обновление и удаление документов, а также выполнение пакетных операций, а также позволяет обновление динамических отображений в результате этих операций.

[7.9] Устарело в 7.9. До следующей основной версии это также предоставляет доступ к действию обновления отображения, но только для индексов, а не для потоков данных.

Привилегия выполнения от имени

Разрешение run_as позволяет авторизованному пользователю отправлять запросы от имени другого пользователя. Значение может быть именем пользователя или перечнем имен пользователей, разделенных запятыми. (Вы также можете указать пользователей в виде массива строк или последовательности YAML). Более подробная информация представлена в разделе Отправка запросов от имени других пользователей.

Привилегии приложений

Привилегии приложений управляются в Elasticsearch и могут быть получены с помощью API имеет ли привилегии и API получения привилегий приложения. Однако они не предоставляют доступ к каким-либо действиям или ресурсам в Elasticsearch. Их цель — дать приложениям возможность представлять и хранить свои собственные модели привилегий в ролях Elasticsearch.

Чтобы создать привилегии приложения, используйте API добавления привилегий приложения. Затем вы можете связать эти привилегии приложения с ролями, как описано в разделе Определение ролей.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/security-privileges.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API