Spec-Zone.ru › Elasticsearch 7
›Руководство по Elasticsearch [7.17] ›Настройка Elasticsearch ›Настройка Elasticsearch

Настройки безопасности в Elasticsearch

По умолчанию функции безопасности Elasticsearch отключены при использовании лицензии базового или пробного уровня. Чтобы включить функции безопасности, используйте настройку xpack.security.enabled.

Вы настраиваете xpack.security настройки, чтобы включить анонимный доступ и выполнить аутентификацию сообщений, настроить безопасность на уровне документов и полей, настроить области, зашифровать коммуникации с помощью SSL и проводить аудит событий безопасности.

Все эти настройки можно добавить в файл конфигурации elasticsearch.yml, за исключением настроек безопасности, которые вы добавляете в хранилище ключей Elasticsearch. Дополнительную информацию о создании и обновлении хранилища ключей Elasticsearch см. в Настройках безопасности.

Общие настройки безопасности

xpack.security.enabled

(Статический) Установите значение true, чтобы включить функции безопасности Elasticsearch на узле.

Если установлено значение false, которое является значением по умолчанию для лицензий базового и пробного уровня, функции безопасности отключены. Это также влияет на все экземпляры Kibana, которые подключены к этому экземпляру Elasticsearch; вам не нужно отключать функции безопасности в этих kibana.yml файлах. Дополнительную информацию об отключении функций безопасности в конкретных экземплярах Kibana см. в Настройках безопасности Kibana.

Если у вас лицензия Gold или выше, значение по умолчанию — true; мы рекомендуем явно добавить эту настройку, чтобы избежать путаницы.

xpack.security.hide_settings
(Статический) Список настроек, разделенных запятыми, которые исключаются из результатов API cluster nodes info. Вы можете использовать шаблоны для включения нескольких настроек в список. Например, следующее значение скрывает все настройки для области ad1 active_directory: xpack.security.authc.realms.active_directory.ad1.*. API уже исключает все ssl настройки, bind_dn и bind_password из-за чувствительной природы информации.
xpack.security.fips_mode.enabled
(Статический) Включает режим fips. Установите это значение в true, если вы запускаете этот экземпляр Elasticsearch в JVM с поддержкой FIPS 140-2. Дополнительную информацию см. в FIPS 140-2. Значение по умолчанию false.

Настройки хэширования паролей

xpack.security.authc.password_hashing.algorithm
(Статический) Указывает алгоритм хэширования, используемый для хранения безопасных учетных данных пользователей. См. Таблица 2, «Алгоритмы хэширования паролей». Значение по умолчанию bcrypt.

Настройки анонимного доступа

Вы можете настроить следующие настройки анонимного доступа в elasticsearch.yml. Дополнительную информацию см. в Включении анонимного доступа.

xpack.security.authc.anonymous.username
(Статический) Имя пользователя (принцип) анонимного пользователя. Значение по умолчанию _es_anonymous_user.
xpack.security.authc.anonymous.roles
(Статический) Роли, которые следует связать с анонимным пользователем. Обязательно.
xpack.security.authc.anonymous.authz_exception
(Статический) При значении true, если анонимный пользователь не имеет соответствующих разрешений для запрошенного действия, возвращается HTTP-ответ 403. Пользователю не предлагается предоставить учетные данные для доступа к запрошенному ресурсу. При значении false возвращается HTTP-ответ 401, и пользователь может предоставить учетные данные с соответствующими разрешениями, чтобы получить доступ. Значение по умолчанию true.

Настройки автоматов

В местах, где функции безопасности принимают шаблоны с подстановкой (например, шаблоны индексов в ролях, соответствия группам в API сопоставления ролей), каждый шаблон компилируется в автомат. Доступны следующие настройки для управления этим поведением.

xpack.security.automata.max_determinized_states
(Статический) Максимальное количество состояний автомата, которые может создать один шаблон. Это защищает от слишком сложных (например, экспоненциально сложных) шаблонов. Значение по умолчанию 100,000.
xpack.security.automata.cache.enabled
(Статический) Нужно ли кэшировать скомпилированные автоматы. Компиляция автоматов может быть ресурсоемкой и замедлять некоторые операции. Кэш уменьшает частоту необходимости компиляции автоматов. Значение по умолчанию true.
xpack.security.automata.cache.size
(Статический) Максимальное количество элементов для хранения в кэше автоматов. Значение по умолчанию 10,000.
xpack.security.automata.cache.ttl
(Статический) Время хранения элемента в кэше автоматов (на основе последнего использования). Значение по умолчанию 48h (48 часов).

Настройки безопасности на уровне документов и полей

Вы можете настроить следующие настройки безопасности на уровне документов и полей в elasticsearch.yml. Дополнительную информацию см. в Настройке безопасности на уровне документов и полей.

xpack.security.dls_fls.enabled
(Статический) Установите значение false, чтобы предотвратить настройку безопасности на уровне документов и полей. Значение по умолчанию true.
xpack.security.dls.bitset.cache.ttl
(Статический) Время жизни кэшированных записей BitSet для безопасности на уровне документов. Запросы безопасности на уровне документов могут зависеть от объектов Lucene BitSet, которые автоматически кэшируются для повышения производительности. Значение по умолчанию - истечение неиспользуемых записей через 2h (2 часа).
xpack.security.dls.bitset.cache.size
(Статический) Максимальное использование памяти кэшированных записей BitSet для безопасности на уровне документов. Запросы безопасности на уровне документов могут зависеть от объектов Lucene BitSet, которые автоматически кэшируются для повышения производительности. Может быть настроено как числовое значение байт (например, 200mb или 1g) или процент от кучи памяти JVM узла (например, 5%). При превышении значения по умолчанию наименее используемые записи удаляются. Значение по умолчанию - 10% кучи, выделенной узлу.

Настройки службы токенов

Вы можете настроить следующие настройки службы токенов в elasticsearch.yml.

xpack.security.authc.token.enabled
(Статический) Установите значение false, чтобы отключить встроенную службу токенов. Значение по умолчанию - true, если xpack.security.http.ssl.enabled равно false. Это предотвращает перехват токена из соединения по простому HTTP.
xpack.security.authc.token.timeout
(Статический) Время действия токена. По умолчанию это значение равно 20m или 20 минутам. Максимальное значение составляет 1 час.

Настройки службы API-ключа

Вы можете настроить следующие настройки службы API-ключа в elasticsearch.yml.

xpack.security.authc.api_key.enabled
(Статический) Установите в значение false, чтобы отключить встроенную службу API-ключа. По умолчанию устанавливается в true, если xpack.security.http.ssl.enabled не равно false. Это предотвращает считывание API-ключа из соединения по простому протоколу HTTP.
xpack.security.authc.api_key.hashing.algorithm
(Статический) Указывает алгоритм хэширования, используемый для защиты учетных данных API-ключа. См. Таблица 2, «Алгоритмы хэширования паролей». По умолчанию устанавливается в pbkdf2.
xpack.security.authc.api_key.cache.ttl
(Статический) Время жизни кэшированных записей API-ключей. Идентификатор API-ключа и хэш его API-ключа кэшируются на этот период времени. Укажите временной интервал, используя стандартные единицы времени Elasticsearch единицы времени. По умолчанию устанавливается в 1d.
xpack.security.authc.api_key.cache.max_keys
(Статический) Максимальное количество записей API-ключей, которые могут храниться в кэше в любой момент времени. По умолчанию 10 000.
xpack.security.authc.api_key.cache.hash_algo
(Статический, Эксперт) Алгоритм хэширования, используемый для кэширования учетных данных API-ключа в оперативной памяти. Возможные значения см. в таблице 1 «Алгоритмы хэширования кэша». По умолчанию устанавливается в ssha256.

Настройки области

Настройки области можно настроить в пространстве имен xpack.security.authc.realms в elasticsearch.yml.

Например:

xpack.security.authc.realms:

    native.realm1: 
        order: 0
        ...

    ldap.realm2:
        order: 1
        ...

    active_directory.realm3:
        order: 2
        ...
    ...

Указывает тип области (например, native, ldap, active_directory, pki, file, kerberos, saml) и имя области. Эта информация необходима.

Допустимые настройки зависят от типа области. Дополнительную информацию см. в Аутентификация пользователей.

Настройки, действительные для всех областей
order
(Статический) Приоритет области в цепочке областей. Области с меньшим порядком обращаются в первую очередь. Хотя это необязательно, использование этой настройки настоятельно рекомендуется при настройке нескольких областей. По умолчанию устанавливается в Integer.MAX_VALUE.
enabled
(Статический) Указывает, включена ли область. Вы можете использовать эту настройку для отключения области без удаления ее конфигурационной информации. По умолчанию устанавливается в true.
Настройки области по умолчанию

В дополнение к настройкам, действительным для всех областей, можно указать следующие необязательные настройки:

cache.ttl
(Статический) Время жизни кэшированных записей пользователей. Пользователь и хэш его учетных данных кэшируются на этот период времени. Укажите временной период, используя стандартные единицы времени Elasticsearch единицы времени. По умолчанию устанавливается в 20m.
cache.max_users
(Статический) Максимальное количество записей пользователей, которые могут храниться в кэше в любой момент времени. По умолчанию 100 000.
cache.hash_algo
(Статический, Эксперт) Алгоритм хэширования, используемый для кэширования учетных данных пользователя в оперативной памяти. Возможные значения см. в таблице 1 «Алгоритмы хэширования кэша». По умолчанию устанавливается в ssha256.
authentication.enabled
(Статический) Если установлено в значение false, отключает поддержку аутентификации в этой области, так что она будет поддерживать только поиск пользователей. (См. функции выполнения от имени и областей авторизации). По умолчанию устанавливается в true.
Настройки области файлов

В дополнение к настройкам, действительным для всех областей, можно указать следующие настройки:

cache.ttl
(Статический) Время жизни кэшированных записей пользователей. Пользователь и хэш его учетных данных кэшируются на этот период времени. По умолчанию устанавливается в 20m. Укажите значения, используя стандартные единицы времени Elasticsearch единицы времени. По умолчанию устанавливается в 20m.
cache.max_users
(Статический) Максимальное количество записей пользователей, которые могут храниться в кэше в любой момент времени. По умолчанию 100 000.
cache.hash_algo
(Статический, Эксперт) Алгоритм хэширования, используемый для кэширования учетных данных пользователя в оперативной памяти. См. таблицу 1 «Алгоритмы хэширования кэша». По умолчанию устанавливается в ssha256.
authentication.enabled
(Статический) Если установлено в значение false, отключает поддержку аутентификации в этой области, так что она будет поддерживать только поиск пользователей. (См. функции выполнения от имени и областей авторизации). По умолчанию устанавливается в true.
Настройки области LDAP

В дополнение к настройкам, действительным для всех областей, можно указать следующие настройки:

url

(Статический) Один или несколько URL-адресов LDAP в формате ldap[s]://<server>:<port>. Требуется.

Для указания нескольких URL-адресов используйте массив YAML (["ldap://server1:636", "ldap://server2:636"]) или строку с запятыми ("ldap://server1:636, ldap://server2:636").

Хотя оба варианта поддерживаются, вы не можете смешивать протоколы ldap и ldaps.

load_balance.type
(Статический) Поведение при наличии нескольких определённых URL-адресов LDAP. Для допустимых значений см. типы сбалансирования нагрузки и резервирования. По умолчанию failover.
load_balance.cache_ttl
(Статический) При использовании dns_failover или dns_round_robin в качестве типа сбалансирования нагрузки данная настройка управляет временем кеширования результатов поиска DNS. По умолчанию 1h.
bind_dn
(Статический) DN пользователя, используемого для привязки к LDAP и выполнения поиска. Применимо только в режиме поиска пользователей. Если не указано, используется анонимная привязка. По умолчанию Пустая строка. Из-за потенциального влияния на безопасность bind_dn не отображается через API информации о узлах.
bind_password
(Статический) [6.3] Устарело в 6.3. Используйте secure_bind_password вместо этого. Пароль пользователя, используемого для привязки к каталогу LDAP. По умолчанию Пустая строка. Из-за потенциального влияния на безопасность bind_password не отображается через API информации о узлах.
secure_bind_password
(Безопасный) Пароль пользователя, используемого для привязки к каталогу LDAP. По умолчанию Пустая строка.
user_dn_templates
(Статический) Шаблон DN, заменяющий имя пользователя строкой {0}. Данная настройка может иметь несколько значений; вы можете указать несколько контекстов пользователей. Требуется для работы в режиме шаблонов пользователей. Если user_search.base_dn указан, данная настройка недействительна. Дополнительную информацию о различных режимах см. в документации по аутентификации пользователей LDAP.
authorization_realms

(Статический) Названия областей, которые должны быть проконсультированы для делегированного авторизации. Если эта настройка используется, то область LDAP не выполняет сопоставление ролей, а вместо этого загружает пользователя из перечисленных областей. Ссылаемые области консультируются в порядке их определения в этом списке. См. делегирование авторизации другой области.

Если указаны какие-либо настройки, начинающиеся с user_search, настройки user_dn_templates игнорируются.

user_group_attribute
(Статический) Указывает атрибут, который необходимо проверить у пользователя для проверки членства в группах. Если указаны какие-либо настройки, начинающиеся с group_search, эта настройка игнорируется. По умолчанию memberOf.
user_search.base_dn
(Статический) Указывает контейнер DN для поиска пользователей. Требуется для работы в режиме поиска пользователей. Если user_dn_templates указан, данная настройка недействительна. Дополнительную информацию о различных режимах см. в документации по аутентификации пользователей LDAP.
user_search.scope
(Статический) Область поиска пользователей. Допустимые значения: sub_tree, one_level или base. one_level ищет только объекты, напрямую содержащиеся в base_dn. sub_tree ищет все объекты, содержащиеся в base_dn. base указывает, что base_dn — это объект пользователя и что он единственный рассматриваемый пользователь. По умолчанию sub_tree.
user_search.filter
(Статический) Указывает фильтр, используемый для поиска в каталоге с целью сопоставления записи с именем пользователя, предоставленным пользователем. По умолчанию (uid={0}). {0} подставляется именем пользователя при поиске.
user_search.attribute
(Статический) [5.6] Устарело в 5.6. Используйте user_search.filter вместо этого. Атрибут для сопоставления с именем пользователя, отправленным с запросом. По умолчанию uid.
user_search.pool.enabled
(Статический) Включает или выключает пул подключений для поиска пользователей. Если установлено false, для каждого поиска создается новое подключение. По умолчанию true, когда bind_dn установлено.
user_search.pool.size
(Статический) Максимальное количество подключений к серверу LDAP, разрешенных в пуле подключений. По умолчанию 20.
user_search.pool.initial_size
(Статический) Начальное количество подключений, которые необходимо создать к серверу LDAP при запуске. По умолчанию 0. Если сервер LDAP недоступен, значения, большие чем 0, могут привести к ошибкам запуска.
user_search.pool.health_check.enabled
(Статический) Включает или выключает проверку работоспособности подключений LDAP в пуле подключений. Подключения проверяются в фоновом режиме с указанным интервалом. По умолчанию true.
user_search.pool.health_check.dn
(Статический) Отличительное имя, получаемое в рамках проверки работоспособности. По умолчанию значение bind_dn, если присутствует; в противном случае используется user_search.base_dn.
user_search.pool.health_check.interval
(Статический) Интервал для выполнения фоновых проверок подключений в пуле. По умолчанию 60s.
group_search.base_dn
(Статический) Контейнер DN для поиска групп, в которых пользователь является членом. Если этот элемент отсутствует, Elasticsearch ищет атрибут, указанный в user_group_attribute, установленный для пользователя, чтобы определить членство в группах.
group_search.scope
(Статический) Указывает, должен ли поиск групп быть sub_tree, one_level или base. one_level ищет только объекты, напрямую содержащиеся в base_dn. sub_tree ищет все объекты, содержащиеся в base_dn. base указывает, что base_dn — это объект группы и что он единственный рассматриваемый объект группы. По умолчанию sub_tree.
group_search.filter
(Статический) Указывает фильтр для поиска группы. Если не задано, область поиска group, groupOfNames, groupOfUniqueNames или posixGroup с атрибутами member, memberOf или memberUid. Любой экземпляр {0} в фильтре заменяется атрибутом пользователя, определённым в group_search.user_attribute.
group_search.user_attribute
(Статический) Если установлено true, имена любых неотображенных групп LDAP используются в качестве имён ролей и назначаются пользователю. Группа считается неотображенной, если она не указана в файле сопоставления ролей. Основанные на API сопоставления ролей не учитываются. По умолчанию false.
files.role_mapping
(Статический) Указывает расположение файла конфигурации сопоставления ролей YAML. По умолчанию ES_PATH_CONF/role_mapping.yml.
follow_referrals
(Статический) Указывает, следует ли Elasticsearch следовать перенаправлениям, возвращаемым сервером LDAP. Перенаправления — это URL-адреса, возвращаемые сервером, которые должны быть использованы для продолжения операции LDAP (например, поиска). По умолчанию true.
metadata
(Статический) Список дополнительных атрибутов LDAP, которые должны быть загружены с сервера LDAP и сохранены в поле метаданных аутентифицированного пользователя.
timeout.tcp_connect
(Статический) Время ожидания TCP-соединения при установлении LDAP-соединения. Окончание s указывает на секунды, а ms — на миллисекунды. По умолчанию 5s (5 секунд).
timeout.tcp_read
(Статический) [7.7] Устарело в версии 7.7. Время ожидания TCP-чтения после установления LDAP-соединения. Эквивалентно и устарело в пользу timeout.response, и их нельзя использовать одновременно. Окончание s указывает на секунды, а ms — на миллисекунды.
timeout.response
(Статический) Время ожидания ответа от LDAP-сервера. Окончание s указывает на секунды, а ms — на миллисекунды. По умолчанию используется значение timeout.ldap_search.
timeout.ldap_search
(Статический) Время ожидания LDAP-поиска. Значение указывается в запросе и применяется принимающим LDAP-сервером. Окончание s указывает на секунды, а ms — на миллисекунды. По умолчанию 5s (5 секунд).
ssl.key

(Статический) Путь к файлу PEM, содержащему закрытый ключ.

Используется, если требуется аутентификация HTTP-клиента. Нельзя использовать это значение и ssl.keystore.path одновременно.

Используется, если LDAP-сервер требует аутентификации клиента. Нельзя использовать это значение и ssl.keystore.path одновременно.

ssl.key_passphrase

(Статический) Пароль, используемый для расшифровки закрытого ключа. Так как ключ может не быть зашифрован, это значение необязательно.

Нельзя использовать это значение и ssl.secure_key_passphrase одновременно.

ssl.secure_key_passphrase
(Безопасные) Пароль, используемый для расшифровки закрытого ключа. Так как ключ может не быть зашифрован, это значение необязательно.
ssl.certificate

(Статический) Указывает путь к файлу PEM с сертификатом (или цепочкой сертификатов), связанным с ключом.

Это значение можно использовать только если установлено ssl.key.

Этот сертификат предоставляется клиентам при подключении.

ssl.certificate_authorities

(Статический) Список путей к файлам PEM с сертификатами, которым следует доверять.

Это значение и ssl.truststore.path нельзя использовать одновременно.

Нельзя использовать это значение и ssl.truststore.path одновременно.

ssl.keystore.path

(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Должен быть файлом хранилища ключей Java (jks) или PKCS#12. Нельзя использовать это значение и ssl.key одновременно.

Нельзя использовать это значение и ssl.key одновременно.

ssl.keystore.type
(Статический) Формат файла хранилища ключей. Должен быть либо jks, либо PKCS12. Если путь к хранилищу заканчивается на ".p12", ".pfx" или ".pkcs12", это значение по умолчанию PKCS12. В противном случае, по умолчанию jks.
ssl.keystore.password
(Статический) Пароль для хранилища ключей.
ssl.keystore.secure_password
(Безопасные) Пароль для хранилища ключей.
ssl.keystore.key_password

(Статический) Пароль для ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.

Нельзя использовать это значение и ssl.keystore.secure_password одновременно.

ssl.keystore.secure_key_password
(Статический) Пароль для ключа в хранилище ключей. По умолчанию — пароль хранилища ключей.
ssl.truststore.path

(Статический) Путь к хранилищу ключей, содержащему сертификаты для проверки. Должен быть файлом хранилища ключей Java (jks) или PKCS#12.

Нельзя использовать это значение и ssl.certificate_authorities одновременно.

Нельзя использовать это значение и ssl.certificate_authorities одновременно.

ssl.truststore.password

(Статический) Пароль для хранилища доверенных сертификатов.

Нельзя использовать это значение и ssl.truststore.secure_password одновременно.

ssl.truststore.secure_password
(Безопасные) Пароль для хранилища доверенных сертификатов.
ssl.truststore.type
(Статический) Формат файла хранилища доверенных сертификатов. Для формата хранилища ключей Java используйте jks. Для файлов PKCS#12 используйте PKCS12. Для токена PKCS#11 используйте PKCS11. По умолчанию jks.
ssl.verification_mode

(Статический) Указывает тип проверки при использовании ldaps для защиты от атак "человек посередине" и подделки сертификатов. Управляет проверкой сертификатов.

Допустимые значения:

  • full, который проверяет, что предоставленный сертификат подписан доверенным органом (CA), а также проверяет, что имя хоста (или IP-адрес) сервера соответствует именам, указанным в сертификате.
  • certificate, который проверяет, что предоставленный сертификат подписан доверенным органом (CA), но не выполняет проверку имени хоста.
  • none, который не выполняет проверку сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после очень тщательного обдумывания. Он в основном предназначен для временного диагностического механизма при попытке устранения ошибок TLS; его использование в производственных кластерах настоятельно не рекомендуется.

    Значение по умолчанию — full.

ssl.supported_protocols

(Статический) Поддерживаемые протоколы с версиями. Допустимые протоколы: SSLv2Hello, SSLv3, TLSv1, TLSv1.1, TLSv1.2, TLSv1.3. Если SSL-провайдер JVM поддерживает TLSv1.3, по умолчанию TLSv1.3,TLSv1.2,TLSv1.1. В противном случае, по умолчанию TLSv1.2,TLSv1.1.

Elasticsearch полагается на реализацию SSL и TLS вашей JDK. См. Поддерживаемые версии SSL/TLS в разных версиях JDK для получения дополнительной информации.

Если xpack.security.fips_mode.enabled равно true, вы не можете использовать SSLv2Hello или SSLv3. См. FIPS 140-2.

ssl.cipher_suites

(Статический) Указывает наборы шифрования, которые должны поддерживаться при общении с LDAP-сервером. Поддерживаемые наборы шифрования зависят от используемой версии Java. Например, для версии 12 значение по умолчанию — TLS_AES_256_GCM_SHA384, TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA.

Для получения дополнительной информации см. документацию Oracle по Java Cryptography Architecture по адресу https://docs.oracle.com/en/java/javase/11/security/oracle-providers.html#GUID-7093246A-31A3-4304-AC5F-5FB6400405E2.

cache.ttl
(Статический) Время жизни кэшированных записей пользователей. Пользователь и хэш его учетных данных кэшируются на этот период времени. Используйте стандартные единицы измерения времени Elasticsearch. Значение по умолчанию — 20m.
cache.max_users
(Статический) Максимальное количество записей пользователей, которое может содержать кэш. Значение по умолчанию — 100000.
cache.hash_algo
(Статический, Эксперт) Указывает алгоритм хэширования, используемый для кэшированных учетных данных пользователей в оперативной памяти. См. Таблица 1, “Алгоритмы хэширования кэша”. Значение по умолчанию — ssha256.
authentication.enabled
(Статический) Если установлено значение false, отключает поддержку аутентификации в этом домене, так что он будет поддерживать только поиск пользователей. (См. функции запуска от имени и домены авторизации). По умолчанию установлено значение true.
Настройки домена Active Directory

В дополнение к настройкам, применимым ко всем доменам, вы можете указать следующие настройки:

url

(Статический) Один или несколько URL-адресов LDAP в формате ldap[s]://<server>:<port>. По умолчанию ldap://<domain_name>:389. Это значение необходимо при подключении с использованием SSL/TLS или при использовании пользовательского порта.

Для указания нескольких URL-адресов используйте массив YAML (["ldap://server1:636", "ldap://server2:636"]) или строку с разделителем запятая ("ldap://server1:636, ldap://server2:636").

Хотя оба варианта поддерживаются, вы не можете смешивать протоколы ldap и ldaps.

Если URL-адрес не указан, Elasticsearch использует значение по умолчанию ldap://<domain_name>:389. Это значение по умолчанию использует значение настройки domain_name и предполагает незащищённое соединение с портом 389.

load_balance.type
(Статический) Используемое поведение при наличии нескольких URL-адресов LDAP. Для поддерживаемых значений см. типы распределения нагрузки и резервирования. По умолчанию failover.
load_balance.cache_ttl
(Статический) При использовании типа распределения нагрузки dns_failover или dns_round_robin, эта настройка управляет временем кеширования результатов DNS-запросов. По умолчанию 1h.
domain_name
(Статический) Имя домена Active Directory. Если настройки url и user_search.base_dn не указаны, кластер может получить эти значения из данного параметра. Требуется.
bind_dn
(Статический) DN пользователя, используемого для связи с Active Directory и выполнения запросов. По умолчанию Пусто. Из-за возможного влияния на безопасность, bind_dn не отображается через API информации о узлах.
bind_password
(Статический) [6.3] Устарело в версии 6.3. Используйте secure_bind_password вместо этого. Пароль пользователя, используемого для связи с Active Directory. По умолчанию Пусто. Из-за возможного влияния на безопасность, bind_password не отображается через API информации о узлах.
secure_bind_password
(Безопасные) Пароль пользователя, используемого для связи с Active Directory. По умолчанию Пусто.
unmapped_groups_as_roles
(Статический) Если установлено значение true, имена любых неотображённых групп Active Directory используются в качестве имён ролей и назначаются пользователю. Группа считается неотображённой, если она не указана в файлах сопоставления ролей. Сопоставления ролей на основе API не учитываются. По умолчанию false.
files.role_mapping
(Статический) Расположение файла конфигурации сопоставления ролей YAML. По умолчанию ES_PATH_CONF/role_mapping.yml.
user_search.base_dn
(Статический) Контекст поиска пользователя. По умолчанию корень домена Active Directory.
user_search.scope
(Статический) Указывает, должен ли поиск пользователя быть sub_tree, one_level или base. one_level ищет только пользователей, напрямую содержащихся в base_dn. sub_tree ищет все объекты, содержащиеся под base_dn. base указывает, что base_dn — это объект пользователя, и что он единственный рассматриваемый пользователь. По умолчанию sub_tree.
user_search.filter
(Статический) Указывает фильтр для поиска пользователя по имени пользователя. По умолчанию фильтр ищет объекты user с sAMAccountName или userPrincipalName. При указании фильтр должен быть допустимым фильтром поиска пользователей LDAP. Например, (&(objectClass=user)(sAMAccountName={0})). Более подробную информацию можно найти на странице Синтаксис фильтра поиска.
user_search.upn_filter
(Статический) Указывает фильтр для поиска пользователя по имени принципала пользователя. По умолчанию фильтр ищет объекты user с соответствующим значением userPrincipalName. При указании фильтр должен быть допустимым фильтром поиска пользователей LDAP. Например, (&(objectClass=user)(userPrincipalName={1})). {1} — полное имя принципала пользователя, предоставленное пользователем. Более подробную информацию можно найти на странице Синтаксис фильтра поиска.
user_search.down_level_filter
(Статический) Указывает фильтр для поиска пользователя по имени входа нижнего уровня (ДОМЕН\пользователь). По умолчанию фильтр ищет объекты user с соответствующим значением sAMAccountName в предоставленном домене. При указании фильтр должен быть допустимым фильтром поиска пользователей LDAP. Например, (&(objectClass=user)(sAMAccountName={0})). Более подробную информацию можно найти на странице Синтаксис фильтра поиска.
user_search.pool.enabled
(Статический) Включает или отключает кэширование соединений для поиска пользователей. При отключении для каждого поиска создаётся новое соединение. По умолчанию true, когда предоставлено bind_dn.
user_search.pool.size
(Статический) Максимальное количество соединений с сервером Active Directory, разрешенных в пуле соединений. По умолчанию 20.
user_search.pool.initial_size
(Статический) Начальное количество соединений, создаваемых для сервера Active Directory при запуске. По умолчанию 0. Если сервер LDAP не работает, значения, превышающие 0, могут привести к сбоям при запуске.
user_search.pool.health_check.enabled
(Статический) Включает или отключает проверку работоспособности соединений с Active Directory в пуле соединений. Соединения проверяются в фоновом режиме с заданным интервалом. По умолчанию true.
user_search.pool.health_check.dn
(Статический) Дистанционное имя, которое необходимо получить в рамках проверки работоспособности. По умолчанию значение настройки bind_dn, если она присутствует. В противном случае по умолчанию используется значение настройки user_search.base_dn.
user_search.pool.health_check.interval
(Статический) Интервал выполнения фоновых проверок соединений в пуле. По умолчанию 60s.
group_search.base_dn
(Статический) Контекст поиска групп, в которых пользователь имеет членство. По умолчанию корень домена Active Directory.
group_search.scope
(Статический) Указывает, должен ли поиск групп быть sub_tree, one_level или base. one_level ищет группы, напрямую содержащиеся в base_dn. sub_tree ищет все объекты, содержащиеся под base_dn. base указывает, что base_dn — это объект группы, и что только он рассматривается. По умолчанию sub_tree.
metadata
(Статический) Список дополнительных атрибутов LDAP, которые должны быть загружены с сервера LDAP и сохранены в поле метаданных аутентифицированного пользователя.
timeout.tcp_connect
(Статический) Период таймаута TCP-соединения для установления соединения LDAP. Окончание s указывает секунды, а ms указывает миллисекунды. По умолчанию 5s (5 секунд).
timeout.tcp_read
(Статический) [7.7] Устарело в 7.7. Период таймаута TCP-чтения после установления соединения LDAP. Это эквивалентно и устарело в пользу timeout.response, и они не могут использоваться одновременно. Окончание s указывает секунды, а ms указывает миллисекунды. По умолчанию значение timeout.ldap_search.
timeout.response
(Статический) Время ожидания ответа от сервера AD. Окончание s указывает секунды, а ms указывает миллисекунды. По умолчанию значение timeout.ldap_search.
timeout.ldap_search
(Статический) Период таймаута LDAP-поиска. Значение указывается в запросе и применяется принимающим сервером LDAP. Окончание s указывает секунды, а ms указывает миллисекунды. По умолчанию 5s (5 секунд).
ssl.certificate

(Статический) Указывает путь к PEM-кодированному сертификату (или цепочке сертификатов), связанному с ключом.

Это настройка может быть использована только если ssl.key установлено.

Этот сертификат предоставляется клиентам при подключении.

ssl.certificate_authorities

(Статический) Список путей к PEM-кодированным файлам сертификатов, которым следует доверять.

Эта настройка и ssl.truststore.path не могут использоваться одновременно.

Вы не можете использовать эту настройку и ssl.truststore.path одновременно.

ssl.key

(Статический) Путь к PEM-кодированному файлу, содержащему закрытый ключ.

Если требуется аутентификация клиента HTTP, используется этот файл. Вы не можете использовать эту настройку и ssl.keystore.path одновременно.

Если сервер Active Directory требует аутентификации клиента, используется этот файл. Вы не можете использовать эту настройку и ssl.keystore.path одновременно.

ssl.key_passphrase

(Статический) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение необязательно.

Вы не можете использовать эту настройку и ssl.secure_key_passphrase одновременно.

ssl.secure_key_passphrase
(Безопасные) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение необязательно.
ssl.keystore.key_password

(Статический) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.

Вы не можете использовать эту настройку и ssl.keystore.secure_password одновременно.

ssl.keystore.secure_key_password
(Безопасные) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
ssl.keystore.password
(Статический) Пароль для хранилища ключей.
ssl.secure_keystore.password
(Безопасные) Пароль для хранилища ключей.
ssl.keystore.path

(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12. Вы не можете использовать эту настройку и ssl.key одновременно.

Вы не можете использовать эту настройку и ssl.key одновременно.

ssl.keystore.type
(Статический) Формат файла хранилища ключей. Он должен быть либо jks, либо PKCS12. Если путь к хранилищу ключей оканчивается на ".p12", ".pfx" или ".pkcs12", эта настройка по умолчанию устанавливается в PKCS12. В противном случае по умолчанию используется jks.
ssl.truststore.password

(Статический) Пароль для хранилища доверенных сертификатов.

Вы не можете использовать эту настройку и ssl.truststore.secure_password одновременно.

ssl.truststore.secure_password
(Безопасные) Пароль для хранилища доверенных сертификатов.
ssl.truststore.path

(Статический) Путь к хранилищу, содержащему сертификаты для доверия. Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12.

Вы не можете использовать эту настройку и ssl.certificate_authorities одновременно.

Вы не можете использовать эту настройку и ssl.certificate_authorities одновременно.

ssl.truststore.type
(Статический) Формат файла хранилища доверенных сертификатов. Для формата хранилища ключей Java используйте jks. Для файлов PKCS#12 используйте PKCS12. Для токена PKCS#11 используйте PKCS11. По умолчанию используется jks.
ssl.verification_mode

(Статический) Указывает тип проверки при использовании ldaps для защиты от атак «человек посередине» и подделки сертификатов. Управляет проверкой сертификатов.

Допустимые значения:

  • full, который проверяет, что предоставленный сертификат подписан доверенным органом (ЦС), а также проверяет, что имя хоста сервера (или IP-адрес) соответствует именам, указанным в сертификате.
  • certificate, который проверяет, что предоставленный сертификат подписан доверенным органом (ЦС), но не выполняет проверку имени хоста.
  • none, который не выполняет никакую проверку сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после очень тщательного рассмотрения. Он предназначен в первую очередь как временный диагностический механизм при попытке устранения ошибок TLS; его использование в производственных кластерах категорически не рекомендуется.

    Значение по умолчанию — full.

ssl.supported_protocols

(Статический) Поддерживаемые протоколы с версиями. Допустимые протоколы: SSLv2Hello, SSLv3, TLSv1, TLSv1.1, TLSv1.2, TLSv1.3. Если поставщик SSL JVM поддерживает TLSv1.3, значение по умолчанию — TLSv1.3,TLSv1.2,TLSv1.1. В противном случае значение по умолчанию — TLSv1.2,TLSv1.1.

Elasticsearch полагается на реализацию SSL и TLS вашей JDK. См. Поддерживаемые версии SSL/TLS в зависимости от версии JDK для получения дополнительной информации.

Если xpack.security.fips_mode.enabled равно true, вы не можете использовать SSLv2Hello или SSLv3. См. FIPS 140-2.

ssl.cipher_suites

(Статический) Указывает наборы шифрования, которые должны поддерживаться при общении с сервером Active Directory. Поддерживаемые наборы шифрования зависят от используемой вами версии Java. Например, для версии 12 значение по умолчанию — TLS_AES_256_GCM_SHA384, TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA.

Дополнительную информацию можно найти в документации Java Cryptography Architecture от Oracle: Java Cryptography Architecture documentation.

cache.ttl
(Статический) Указывает время жизни кэшированных записей пользователей. Пользователь и хэш его учетных данных кэшируются на этот заданный период времени. Используйте стандартные единицы измерения времени Elasticsearch единицы измерения времени. Значение по умолчанию — 20m.
cache.max_users
(Статический) Указывает максимальное количество записей пользователей, которые может содержать кэш. По умолчанию — 100000.
cache.hash_algo
(Статический, Эксперт) Указывает алгоритм хеширования, используемый для кэширования учетных данных пользователей в памяти. См. таблицу 1 «Алгоритмы хеширования кэша». По умолчанию — ssha256.
authentication.enabled
(Статический) Если установлено значение false, отключает поддержку аутентификации в данном домене, так что он поддерживает только поиск пользователей. (См. функции выполнения от имени и домены авторизации). По умолчанию — true.
follow_referrals
(Статический) Если установлено значение true, Elasticsearch следует за перенаправлениями, возвращаемыми сервером LDAP. Перенаправления — это URL-адреса, возвращаемые сервером, которые должны использоваться для продолжения операции LDAP (такой как search). По умолчанию — true.
Настройки домена PKI

В дополнение к настройкам, применимым ко всем доменам, вы можете указать следующие настройки:

username_pattern
(Статический) Шаблон регулярного выражения, используемый для извлечения имени пользователя из DN сертификата. Первая группа совпадения используется в качестве имени пользователя. По умолчанию CN=(.*?)(?:,\|$).
certificate_authorities
(Статический) Список путей к файлам сертификатов PEM, которые должны использоваться для проверки подлинности сертификата пользователя как доверенных. По умолчанию используется доверенные сертификаты, настроенные для SSL. Это значение не может быть использовано с truststore.path.
truststore.algorithm
(Статический) Алгоритм для хранилища доверия. По умолчанию SunX509.
truststore.password

(Статический) Пароль для хранилища доверия.

Вы не можете использовать это значение и ssl.truststore.secure_password одновременно.

Если truststore.path установлено, это значение обязательно.

truststore.secure_password
(Безопасный) Пароль для хранилища доверия.
truststore.path
(Статический) Путь к хранилищу доверия для использования. По умолчанию используется доверенные сертификаты, настроенные для SSL. Это значение не может быть использовано с certificate_authorities.
files.role_mapping
(Статический) Указывает расположение файла конфигурации сопоставления ролей YAML (местоположение) (файл конфигурации сопоставления ролей). По умолчанию ES_PATH_CONF/role_mapping.yml.
authorization_realms
(Статический) Имена областей, которые должны быть использованы для делегирования авторизации. Если используется это значение, область PKI не выполняет сопоставление ролей, а вместо этого загружает пользователя из перечисленных областей. См. Делегирование авторизации в другую область.
cache.ttl
(Статический) Указывает время жизни кэшированных записей пользователей. Пользователь и хэш его учетных данных кэшируются на этот период времени. Используйте стандартные единицы времени Elasticsearch (единицы времени). По умолчанию 20m.
cache.max_users
(Статический) Указывает максимальное количество записей пользователей, которое может содержать кэш. По умолчанию 100000.
delegation.enabled
(Статический) Как правило, для аутентификации клиентов областью PKI они должны подключаться непосредственно к Elasticsearch. То есть они не должны проходить через прокси, которые завершают соединение TLS. Для того, чтобы доверенный и интеллектуальный прокси, такой как Kibana, мог находиться перед Elasticsearch и завершать соединения TLS, но при этом разрешить клиентам аутентификацию в Elasticsearch этой областью, необходимо установить это значение в true. По умолчанию false. Если делегирование включено, то должно быть определено значение либо truststore.path, либо certificate_authorities. Более подробную информацию см. в разделе Настройка делегирования аутентификации для областей PKI.
Настройки области SAML

В дополнение к настройкам, применимым ко всем областям, можно указать следующие настройки.

idp.entity_id logo cloud
(Статический) Идентификатор сущности поставщика удостоверений SAML. Идентификатор сущности — это URI максимальной длины 1024 символа. Он может быть URL (https://idp.example.com/) или URN (urn:example.com:idp) и может быть найден в конфигурации или метаданных SAML поставщика удостоверений.
idp.metadata.path logo cloud
(Статический) Путь (рекомендуется) или URL к файлу метаданных SAML 2.0, описывающему возможности и конфигурацию поставщика удостоверений. Если указан путь, он разрешается относительно каталога конфигурации Elasticsearch. Если указан URL, он должен быть либо URL file, либо URL https. Elasticsearch автоматически проверяет этот ресурс метаданных и перезагружает конфигурацию поставщика удостоверений при обнаружении изменений. Ресурсы на основе файлов проверяются с частотой, определяемой глобальной настройкой Elasticsearch resource.reload.interval.high, которая по умолчанию составляет 5 секунд. Ресурсы HTTPS проверяются с частотой, определяемой настройкой области idp.metadata.http.refresh.
idp.metadata.http.refresh logo cloud
(Статический) Управляет частотой проверки изменений метаданных https. По умолчанию 1h (1 час).
idp.use_single_logout logo cloud
(Статический) Указывает, следует ли использовать службу однократного выхода поставщика удостоверений (если она существует в файле метаданных поставщика удостоверений). По умолчанию true.
sp.entity_id logo cloud
(Статический) Идентификатор сущности, используемый для этого поставщика услуг SAML. Это значение должно быть введено как URI. Рекомендуется использовать базовый URL вашего экземпляра Kibana. Например, https://kibana.example.com/.
sp.acs logo cloud
(Статический) URL сервиса потребления утверждений в Kibana. Обычно это конечная точка "api/security/saml/callback" вашего сервера Kibana. Например, https://kibana.example.com/api/security/saml/callback.
sp.logout logo cloud
(Статический) URL службы однократного выхода в Kibana. Обычно это конечная точка "logout" вашего сервера Kibana. Например, https://kibana.example.com/logout.
attributes.principal logo cloud
(Статический) Имя атрибута SAML, содержащего основного пользователя (имя пользователя).
attributes.groups logo cloud
(Статический) Имя атрибута SAML, содержащего группы пользователя.
attributes.name logo cloud
(Статический) Имя атрибута SAML, содержащего полное имя пользователя.
attributes.mail logo cloud
(Статический) Имя атрибута SAML, содержащего адрес электронной почты пользователя.
attributes.dn logo cloud
(Статический) Имя атрибута SAML, содержащего полное имя пользователя X.50 Distinguished Name.
attribute_patterns.principal logo cloud
(Статический) Java регулярное выражение, которое сопоставляется с атрибутом SAML, указанным в attributes.pattern, перед его применением к свойству principal пользователя. Значение атрибута должно соответствовать шаблону, и значение первой группы захвата используется в качестве значения principal. Например, ^([^@]+)@example\\.com$ соответствует адресам электронной почты из домена «example.com» и использует локальную часть как значение principal.
attribute_patterns.groups logo cloud
(Статический) Согласно attribute_patterns.principal, но для свойства group.
attribute_patterns.name logo cloud
(Статический) Согласно attribute_patterns.principal, но для свойства name.
attribute_patterns.mail logo cloud
(Статический) Согласно attribute_patterns.principal, но для свойства mail.
attribute_patterns.dn logo cloud
(Статический) Согласно attribute_patterns.principal, но для свойства dn.
nameid_format logo cloud
(Статический) Формат NameID, который должен быть запрошен у IdP для аутентификации текущего пользователя. По умолчанию запрашиваются временные имена (urn:oasis:names:tc:SAML:2.0:nameid-format:transient).
nameid.allow_create logo cloud
(Статический) Значение атрибута AllowCreate элемента NameIdPolicy в запросе на аутентификацию. Значение по умолчанию — false.
nameid.sp_qualifier logo cloud
(Статический) Значение атрибута SPNameQualifier элемента NameIdPolicy в запросе на аутентификацию. По умолчанию атрибут SPNameQualifier не включается.
force_authn logo cloud
(Статический) Указывает, нужно ли устанавливать атрибут ForceAuthn при запросе аутентификации текущего пользователя у IdP. Если установлено значение true, IdP должен проверить личность пользователя независимо от любых существующих сеансов. По умолчанию false.
populate_user_metadata logo cloud
(Статический) Указывает, следует ли заполнять метаданные пользователя Elasticsearch значениями, предоставляемыми атрибутами SAML. По умолчанию true.
authorization_realms
(Статический) Имена областей, которые следует просматривать для делегированного авторизации. Если используется данная настройка, область SAML не выполняет сопоставление ролей, а вместо этого загружает пользователя из перечисленных областей. См. Делегирование авторизации другой области.
allowed_clock_skew logo cloud
(Статический) Максимальное допустимое отклонение между часами IdP и часами узла Elasticsearch. По умолчанию 3m (3 минуты).
req_authn_context_class_ref logo cloud

(Статический) Список значений Authentication Context Class Reference через запятую, которые следует включить в Requested Authentication Context при запросе аутентификации текущего пользователя у IdP. Контекст аутентификации соответствующего ответа об аутентификации должен содержать хотя бы одно из запрошенных значений.

Дополнительную информацию см. в разделе Запрос конкретных методов аутентификации.

Настройки подписи области SAML

Если настроен ключ подписи (то есть, установлено либо signing.key, либо signing.keystore.path), Elasticsearch подписывает исходящие сообщения SAML. Подпись можно настроить с помощью следующих параметров:

signing.saml_messages logo cloud
(Статический) Список типов сообщений SAML, которые следует подписывать, или * для подписи всех сообщений. Каждый элемент списка должен быть локальным именем элемента SAML XML. Поддерживаемые типы элементов — AuthnRequest, LogoutRequest и LogoutResponse. Действительно только если также указаны signing.key или signing.keystore.path. По умолчанию *.
signing.key logo cloud
(Статический) Указывает путь к кодированному в PEM формате закрытому ключу для подписи сообщений SAML. signing.key и signing.keystore.path не могут использоваться одновременно.
signing.secure_key_passphrase logo cloud
(Безопасный) Указывает пароль для дешифрования кодированного в PEM формате закрытого ключа (signing.key), если он зашифрован.
signing.certificate logo cloud
(Статический) Указывает путь к кодированному в PEM формате сертификату (или цепочке сертификатов), соответствующему signing.key. Этот сертификат также должен быть включён в метаданные поставщика услуг или настроен вручную в IdP, чтобы обеспечить проверку подписи. Этот параметр можно использовать только при установленном signing.key.
signing.keystore.path logo cloud
(Статический) Путь к хранилищу ключей, содержащему закрытый ключ и сертификат. Оно должно быть хранилищем ключей Java (jks) или файлом PKCS#12. Нельзя использовать этот параметр вместе с signing.key.
signing.keystore.type logo cloud
(Статический) Тип хранилища ключей в signing.keystore.path. Должно быть либо jks, либо PKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или "pkcs12", по умолчанию используется PKCS12. В противном случае, по умолчанию используется jks.
signing.keystore.alias logo cloud
(Статический) Указывает псевдоним ключа в хранилище ключей, который должен использоваться для подписи сообщений SAML. Если хранилище ключей содержит более одного закрытого ключа, это значение должно быть указано.
signing.keystore.secure_password logo cloud
(Безопасные) Пароль к хранилищу ключей в signing.keystore.path.
signing.keystore.secure_key_password logo cloud
(Безопасные) Пароль к ключу в хранилище ключей (signing.keystore.path). По умолчанию совпадает с паролем хранилища ключей.
Настройки шифрования области SAML

Если ключ шифрования настроен (то есть, либо encryption.key, либо encryption.keystore.path заданы), тогда Elasticsearch публикует сертификат шифрования при генерации метаданных и пытается расшифровать входящие данные SAML. Шифрование может быть настроено с помощью следующих настроек:

encryption.key logo cloud
(Статический) Указывает путь к PEM-закодированному закрытому ключу, используемому для расшифровки сообщений SAML. encryption.key и encryption.keystore.path не могут использоваться одновременно.
encryption.secure_key_passphrase
(Безопасные) Указывает пароль для расшифровки PEM-закодированного закрытого ключа (encryption.key), если он зашифрован.
encryption.certificate logo cloud
(Статический) Указывает путь к PEM-закодированному сертификату (или цепочке сертификатов), связанному с encryption.key. Этот сертификат также должен быть включен в метаданные поставщика услуг или настроен вручную в IdP для включения шифрования сообщений. Это значение может быть использовано только при заданном encryption.key.
encryption.keystore.path logo cloud
(Статический) Путь к хранилищу ключей, содержащему закрытый ключ и сертификат. Оно должно быть хранилищем ключей Java (jks) или файлом PKCS#12. Вы не можете использовать это значение и encryption.key одновременно.
encryption.keystore.type logo cloud
(Статический) Тип хранилища ключей (encryption.keystore.path). Должно быть либо jks, либо PKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или "pkcs12", это значение по умолчанию PKCS12. В противном случае — jks.
encryption.keystore.alias logo cloud
(Статический) Указывает псевдоним ключа в хранилище ключей (encryption.keystore.path), который должен использоваться для расшифровки сообщений SAML. Если не указано, все совместимые пары ключей из хранилища ключей рассматриваются как кандидаты на расшифровку.
encryption.keystore.secure_password
(Безопасные) Пароль к хранилищу ключей (encryption.keystore.path).
encryption.keystore.secure_key_password
(Безопасные) Пароль к ключу в хранилище ключей (encryption.keystore.path). Поддерживается только один пароль. Если вы используете несколько ключей для расшифровки, они не могут иметь отдельные пароли.
Настройки SSL области SAML

Если вы загружаете метаданные IdP через SSL/TLS (то есть, idp.metadata.path — URL с использованием протокола https), можно использовать следующие настройки для конфигурации SSL.

Эти настройки не используются для целей, помимо загрузки метаданных через https.

ssl.key logo cloud

(Статический) Путь к PEM-закодированному файлу, содержащему закрытый ключ.

Если требуется аутентификация клиента HTTP, используется этот файл. Вы не можете использовать это значение и ssl.keystore.path одновременно.

ssl.key_passphrase logo cloud

(Статический) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение является необязательным.

Вы не можете использовать это значение и ssl.secure_key_passphrase одновременно.

ssl.secure_key_passphrase

(Безопасные) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение является необязательным.

Вы не можете использовать это значение и ssl.key_passphrase одновременно.

ssl.certificate logo cloud

(Статический) Указывает путь к PEM-закодированному сертификату (или цепочке сертификатов), связанному с ключом.

Это значение может быть использовано только при заданном ssl.key.

ssl.certificate_authorities logo cloud

(Статический) Список путей к PEM-закодированным файлам сертификатов, которым следует доверять.

Это значение и ssl.truststore.path не могут быть использованы одновременно.

ssl.keystore.path logo cloud

(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Он должен быть хранилищем ключей Java (jks) или файлом PKCS#12. Вы не можете использовать это значение и ssl.key одновременно.

ssl.keystore.type logo cloud
(Статический) Формат файла хранилища ключей. Он должен быть либо jks, либо PKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или ".pkcs12", по умолчанию это значение PKCS12. В противном случае — jks.
ssl.keystore.password logo cloud
(Статический) Пароль к хранилищу ключей.
ssl.keystore.secure_password

(Безопасные) Пароль к хранилищу ключей.

Вы не можете использовать это значение и ssl.keystore.password одновременно.

ssl.keystore.key_password

(Статический) Пароль к ключу в хранилище ключей. По умолчанию совпадает с паролем хранилища ключей.

Вы не можете использовать это значение и ssl.keystore.secure_password одновременно.

Вы не можете использовать это значение и ssl.keystore.secure_key_password одновременно.

ssl.keystore.secure_key_password
(Безопасные) Пароль к ключу в хранилище ключей. По умолчанию совпадает с паролем хранилища ключей.

Вы не можете использовать это значение и ssl.keystore.key_password одновременно.

ssl.truststore.path logo cloud

(Статическое) Путь к хранилищу ключей, содержащему сертификаты для проверки подлинности. Оно должно быть либо Java-хранилищем ключей (jks), либо файлом PKCS#12.

Вы не можете использовать эту настройку и ssl.certificate_authorities одновременно.

ssl.truststore.type logo cloud
(Статическое) Формат файла хранилища доверенных сертификатов. Он должен быть либо jks, либо PKCS12. Если имя файла оканчивается на ".p12", ".pfx" или "pkcs12", значение по умолчанию — PKCS12. В противном случае, значение по умолчанию — jks.
ssl.truststore.password logo cloud

(Статическое) Пароль для хранилища доверенных сертификатов.

Вы не можете использовать эту настройку и ssl.truststore.secure_password одновременно.

ssl.truststore.secure_password

(Безопасные) Пароль для хранилища доверенных сертификатов.

Эта настройка не может использоваться с ssl.truststore.password.

ssl.verification_mode logo cloud

(Статическое) Управление проверкой сертификатов.

Допустимые значения:

  • full, что проверяет, подписан ли предоставленный сертификат доверенным центром сертификации (ЦС) и соответствует ли имя хоста (или IP-адрес) сервера именам, указанным в сертификате.
  • certificate, что проверяет, подписан ли предоставленный сертификат доверенным центром сертификации (ЦС), но не выполняет проверку имени хоста.
  • none, что не выполняет проверку сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после тщательного рассмотрения. Он предназначен в первую очередь для временного диагностического механизма при попытке устранения ошибок TLS; его использование в производственных кластерах категорически не рекомендуется.

    Значение по умолчанию — full.

ssl.supported_protocols logo cloud

(Статическое) Поддерживаемые протоколы с версиями. Допустимые протоколы: SSLv2Hello, SSLv3, TLSv1, TLSv1.1, TLSv1.2, TLSv1.3. Если поставщик SSL JVM поддерживает TLSv1.3, значение по умолчанию — TLSv1.3,TLSv1.2,TLSv1.1. В противном случае, значение по умолчанию — TLSv1.2,TLSv1.1.

Elasticsearch использует реализацию SSL и TLS вашего JDK. Для получения дополнительной информации см. Поддерживаемые версии SSL/TLS в зависимости от версии JDK.

Если xpack.security.fips_mode.enabled равно true, вы не можете использовать SSLv2Hello или SSLv3. См. FIPS 140-2.

ssl.cipher_suites logo cloud

(Статическое) Поддерживаемые наборы шифров зависят от используемой версии Java. Например, для версии 12 значение по умолчанию — TLS_AES_256_GCM_SHA384, TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA.

Для получения дополнительной информации см. документацию Oracle по Java Cryptography Architecture .

Настройки области Kerberos

В дополнение к настройкам, применимым ко всем областям, вы можете указать следующие настройки:

keytab.path logo cloud
(Статическое) Указывает путь к файлу таблицы ключей Kerberos, содержащему имя службы принципала, используемое этим узлом Elasticsearch. Он должен находиться в директории конфигурации Elasticsearch, и файл должен иметь права на чтение. Требуется.
remove_realm_name logo cloud
(Статическое) Установите значение true, чтобы удалить часть области из имен принципала. Имена принципала в Kerberos имеют вид user/instance@REALM. Если этот параметр установлен на true, часть области (@REALM) не будет включена в имя пользователя. Значение по умолчанию — false.
krb.debug
(Статическое) Установите значение true, чтобы включить отладочные логи для модуля входа Java, который обеспечивает поддержку аутентификации Kerberos. Значение по умолчанию — false.
cache.ttl logo cloud
(Статическое) Время жизни кэшированных записей пользователей. Пользователь кэшируется в течение этого времени. Укажите временной интервал, используя стандартные единицы времени Elasticsearch . Значение по умолчанию — 20m.
cache.max_users logo cloud
(Статическое) Максимальное количество записей пользователей, которые могут храниться в кэше одновременно. Значение по умолчанию — 100 000.
authorization_realms logo cloud
(Статическое) Имена областей, которые должны быть проконсультированы для делегирования авторизации. Если эта настройка используется, область Kerberos не выполняет сопоставление ролей, а вместо этого загружает пользователя из указанных областей. См. Делегирование авторизации в другую область.
Настройки области OpenID Connect

В дополнение к настройкам, применимым ко всем областям, вы можете указать следующие настройки.

op.issuer logo cloud
(Статическое) Верифицируемый идентификатор вашего поставщика OpenID Connect. Идентификатор издателя обычно представляет собой URL-адрес, чувствительный к регистру, использующий схему https, который содержит схему, хост и, необязательно, номер порта и компоненты пути, и не содержит компонентов запроса или фрагмента. Значение этой настройки должно быть предоставлено вашим поставщиком OpenID Connect.
op.authorization_endpoint logo cloud
(Статическое) URL-адрес конечной точки авторизации у поставщика OpenID Connect. Значение этой настройки должно быть предоставлено вашим поставщиком OpenID Connect.
op.token_endpoint logo cloud
(Статическое) URL-адрес конечной точки получения токена у поставщика OpenID Connect. Значение этой настройки должно быть предоставлено вашим поставщиком OpenID Connect.
op.userinfo_endpoint logo cloud
(Статический) URL конечной точки User Info у поставщика OpenID Connect. Значение этого параметра должно быть предоставлено вашим поставщиком OpenID Connect.
op.endsession_endpoint logo cloud
(Статический) URL конечной точки End Session у поставщика OpenID Connect. Значение этого параметра должно быть предоставлено вашим поставщиком OpenID Connect.
op.jwkset_path logo cloud

(Статический) Путь или URL к набору JSON Web Key с ключами, которые использует поставщик OpenID Connect для подписи токенов и обработки ответов с утверждениями. Если указан путь, он разрешается относительно каталога конфигурации Elasticsearch. Если указан URL, он должен быть либо file URL, либо https URL. Elasticsearch автоматически кеширует полученный набор JWK, чтобы избежать ненужных HTTP-запросов, но будет пытаться обновить JWK при ошибке проверки подписи, так как это может указывать на то, что поставщик OpenID Connect сменил ключи подписи.

Ресурсы на основе файлов проверяются с частотой, определяемой глобальным параметром Elasticsearch resource.reload.interval.high, который по умолчанию составляет 5 секунд.

authorization_realms
(Статический) Названия областей, которые должны быть проконсультированы для делегированного авторизации. Если этот параметр используется, область OpenID Connect не выполняет сопоставление ролей, а вместо этого загружает пользователя из перечисленных областей. См. Делегирование авторизации другой области.
rp.client_id logo cloud
(Статический) Идентификатор клиента OAuth 2.0, присвоенный Elasticsearch во время регистрации у поставщика OpenID Connect.
rp.client_secret
(Защищённый) Секретный ключ клиента OAuth 2.0, присвоенный Elasticsearch во время регистрации у поставщика OpenID Connect.
rp.client_auth_method logo cloud
(Статический) Метод аутентификации клиента, используемый Elasticsearch для аутентификации у поставщика OpenID Connect. Может быть client_secret_basic, client_secret_post или client_secret_jwt. По умолчанию client_secret_basic.
rp.client_auth_jwt_signature_algorithm logo cloud
(Статический) Алгоритм подписи, используемый Elasticsearch для подписи JWT, с помощью которого он аутентифицируется как клиент у поставщика OpenID Connect, когда client_secret_jwt выбран для rp.client_auth_method. Может быть HS256, HS384 или HS512. По умолчанию HS384.
rp.redirect_uri logo cloud
(Статический) URI перенаправления в Kibana. Если вы хотите использовать поток с кодом авторизации, это конечная точка вашего сервера Kibana. Если вы хотите использовать неявный поток, это api/security/oidc/implicit конечная точка. Например, https://kibana.example.com/api/security/oidc/callback.
rp.response_type logo cloud
(Статический) Значение OAuth 2.0 Response Type, определяющее поток обработки авторизации. Может быть code для потока предоставления кода авторизации или одно из id_token, id_token token для неявного потока.
rp.signature_algorithm logo cloud
(Статический) Алгоритм подписи, который будет использоваться Elasticsearch для проверки подписи идентификационных токенов, полученных от поставщика OpenID Connect. Допустимые значения: HS256, HS384, HS512, ES256, ES384, ES512, RS256, RS384, RS512, PS256, PS384, PS512. По умолчанию RS256.
rp.requested_scopes logo cloud
(Статический) Значения области, которые будут запрошены у поставщика OpenID Connect в рамках запроса на аутентификацию. Необязательно, по умолчанию openid.
rp.post_logout_redirect_uri logo cloud
(Статический) URI перенаправления (обычно в Kibana), куда поставщик OpenID Connect должен перенаправить браузер после успешного однократного выхода.
claims.principal
(Статический) Название утверждения OpenID Connect, содержащего имя пользователя.
claims.groups logo cloud
(Статический) Название утверждения OpenID Connect, содержащего группы пользователя.
claims.name logo cloud
(Статический) Название утверждения OpenID Connect, содержащего полное имя пользователя.
claims.mail logo cloud
(Статический) Название утверждения OpenID Connect, содержащего адрес электронной почты пользователя.
claims.dn logo cloud
(Статический) Название утверждения OpenID Connect, содержащего X.509 Distinguished Name пользователя.
claim_patterns.principal logo cloud
(Статический) Регулярное выражение Java, которое сопоставляется с утверждением OpenID Connect, указанным в claims.principal, прежде чем оно будет применено к свойству пользователя principal. Значение атрибута должно соответствовать шаблону, и значение первой захватывающей группы используется в качестве имени пользователя. Например, ^([^@]+)@example\\.com$ соответствует адресам электронной почты из домена "example.com" и использует локальную часть в качестве имени пользователя.
claim_patterns.groups logo cloud
(Статический) Согласно claim_patterns.principal, но для свойства group.
claim_patterns.name logo cloud
(Статический) Согласно claim_patterns.principal, но для свойства name.
claim_patterns.mail logo cloud
(Статический) Согласно claim_patterns.principal, но для свойства mail.
claim_patterns.dn logo cloud
(Статический) Согласно claim_patterns.principal, но для свойства dn.
allowed_clock_skew logo cloud
(Статический) Максимальное допустимое смещение времени, которое необходимо учитывать при проверке токенов id, в связи с их временем создания и истечения срока действия.
populate_user_metadata logo cloud
(Статический) Указывает, следует ли заполнять метаданные пользователя Elasticsearch значениями, предоставленными утверждениями OpenID Connect. По умолчанию true.
http.proxy.host
(Статический) Указывает адрес сервера прокси, который будет использоваться внутренним клиентом http для всех межканальных коммуникаций с конечными точками поставщика OpenID Connect. Это включает запросы к токен-точке, точке получения информации о пользователе и запросы для получения набора ключей JSON Web от OP, если op.jwkset_path установлен как URL.
http.proxy.scheme
(Статический) Указывает протокол для подключения к прокси-серверу, который будет использоваться клиентом http для всех межканальных коммуникаций с конечными точками поставщика OpenID Connect. По умолчанию http. Допустимые значения — http или https.
http.proxy.port
(Статический) Указывает порт прокси-сервера, который будет использоваться клиентом http для всех межканальных коммуникаций с конечными точками поставщика OpenID Connect. По умолчанию 80.
http.connect_timeout logo cloud
(Статический) Управляет поведением клиента http, используемого для межканальных коммуникаций с конечными точками поставщика OpenID Connect. Указывает время ожидания до установления соединения. Значение 0 означает, что таймаут не используется. По умолчанию 5s.
http.connection_read_timeout logo cloud
(Статический) Управляет поведением клиента http, используемого для межканальных коммуникаций с конечными точками поставщика OpenID Connect. Указывает таймаут, используемый при запросе соединения от менеджера соединений. По умолчанию 5s
http.socket_timeout logo cloud
(Статический) Управляет поведением клиента http, используемого для межканальных коммуникаций с конечными точками поставщика OpenID Connect. Указывает таймаут сокета (SO_TIMEOUT) в миллисекундах, который является таймаутом ожидания данных или, другими словами, максимальным периодом бездействия между двумя последовательными пакетами данных. По умолчанию 5s.
http.max_connections logo cloud
(Статический) Управляет поведением клиента http, используемого для межканальных коммуникаций с конечными точками поставщика OpenID Connect. Указывает максимальное количество разрешенных подключений ко всем конечным точкам.
http.max_endpoint_connections logo cloud
(Статический) Управляет поведением клиента http, используемого для межканальных коммуникаций с конечными точками поставщика OpenID Connect. Указывает максимальное количество подключений, разрешенных на каждую конечную точку.
http.connection_pool_ttl logo cloud
(Статический)

Эта функциональность находится в стадии бета-тестирования и может быть изменена. Дизайн и код менее зрелые, чем официальные функции GA, и предоставляются как есть без каких-либо гарантий. Функции бета-версии не подпадают под SLA поддержки официальных функций GA.

Управляет поведением клиента http, используемого для межканальных коммуникаций с конечными точками поставщика OpenID Connect. Указывает время жизни подключений в пуле соединений. Соединение закрывается, если оно простаивает дольше указанного таймаута. Значение по умолчанию — -1, что означает бесконечное время жизни и соединения никогда не истекают.

Если это значение настроено на ненулевое значение, эффективное значение времени жизни — меньшее значение между этим значением и значением заголовка ответа Keep-Alive, установленным сервером.

Это значение доступно в Elasticsearch 7.17.6 и 8.3.3 и выше, но не поддерживается в Elasticsearch 8.0.0–8.3.2. Поэтому это значение следует удалить перед обновлением до 8.3.2 или ниже. Можно настроить значение в 7.17.6 и затем напрямую обновить до 8.3.3.

Настройки SSL для области OpenID Connect

Ниже приведены настройки, которые можно использовать для настройки SSL для всех исходящих соединений http с конечными точками поставщика OpenID Connect.

Эти настройки только используются для межканальных коммуникаций между Elasticsearch и поставщиком OpenID Connect

ssl.key logo cloud

(Статический) Путь к файлу с кодировкой PEM, содержащему закрытый ключ.

Если требуется аутентификация клиента HTTP, используется этот файл. Вы не можете использовать эту настройку и ssl.keystore.path одновременно.

ssl.key_passphrase logo cloud

(Статический) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение необязательно.

Вы не можете использовать эту настройку и ssl.secure_key_passphrase одновременно.

ssl.secure_key_passphrase

(Безопасные) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение необязательно.

Вы не можете использовать эту настройку и ssl.key_passphrase одновременно.

ssl.certificate logo cloud

(Статический) Указывает путь к файлу с кодировкой PEM, содержащему сертификат (или цепочку сертификатов), связанный с ключом.

Это значение может быть использовано только если установлено ssl.key.

ssl.certificate_authorities logo cloud

(Статический) Список путей к файлам сертификатов в формате PEM, которым следует доверять.

Это значение и ssl.truststore.path не могут быть использованы одновременно.

ssl.keystore.path logo cloud

(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Это должно быть хранилище ключей Java (jks) или файл PKCS#12. Вы не можете использовать эту настройку и ssl.key одновременно.

ssl.keystore.type logo cloud
(Статический) Формат файла хранилища ключей. Он должен быть либо jks, либо PKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или ".pkcs12", это значение по умолчанию устанавливается в PKCS12. В противном случае, по умолчанию оно равно jks.
ssl.keystore.password logo cloud
(Статический) Пароль к хранилищу ключей.
ssl.keystore.secure_password

(Безопасный) Пароль к хранилищу ключей.

Вы не можете использовать эту настройку и ssl.keystore.password одновременно.

ssl.keystore.key_password

(Статический) Пароль к ключу в хранилище ключей. По умолчанию используется пароль к хранилищу ключей.

Вы не можете использовать эту настройку и ssl.keystore.secure_password одновременно.

Вы не можете использовать эту настройку и ssl.keystore.secure_key_password одновременно.

ssl.keystore.secure_key_password

(Безопасный) Пароль к ключу в хранилище ключей. По умолчанию используется пароль к хранилищу ключей.

Вы не можете использовать эту настройку и ssl.keystore.key_password одновременно.

ssl.truststore.path logo cloud

(Статический) Путь к хранилищу ключей, содержащему сертификаты для проверки подлинности. Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12.

Вы не можете использовать эту настройку и ssl.certificate_authorities одновременно.

ssl.truststore.type logo cloud
(Статический) Формат файла хранилища доверенных сертификатов. Он должен быть либо jks, либо PKCS12. Если имя файла оканчивается на ".p12", ".pfx" или "pkcs12", значение по умолчанию равно PKCS12. В противном случае, по умолчанию оно равно jks.
ssl.truststore.password logo cloud

(Статический) Пароль к хранилищу доверенных сертификатов.

Вы не можете использовать эту настройку и ssl.truststore.secure_password одновременно.

ssl.truststore.secure_password

(Безопасный) Пароль к хранилищу доверенных сертификатов.

Вы не можете использовать эту настройку и ssl.truststore.password одновременно.

ssl.verification_mode logo cloud

(Статический) Управляет проверкой сертификатов. Управляет проверкой сертификатов.

Допустимые значения:

  • full, который проверяет, что предоставленный сертификат подписан доверенным центром сертификации (ЦС), а также проверяет, что имя хоста сервера (или IP-адрес) соответствует именам, указанным в сертификате.
  • certificate, который проверяет, что предоставленный сертификат подписан доверенным центром сертификации (ЦС), но не выполняет проверку имени хоста.
  • none, который не выполняет никакой проверки сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после очень тщательного обдумывания. Он в первую очередь предназначен как временный диагностический механизм при попытке устранения ошибок TLS; его использование в производственных кластерах настоятельно не рекомендуется.

    Значение по умолчанию — full.

ssl.supported_protocols logo cloud

(Статический) Поддерживаемые протоколы с версиями. Допустимые протоколы: SSLv2Hello, SSLv3, TLSv1, TLSv1.1, TLSv1.2, TLSv1.3. Если поставщик SSL JVM поддерживает TLSv1.3, значение по умолчанию равно TLSv1.3,TLSv1.2,TLSv1.1. В противном случае значение по умолчанию равно TLSv1.2,TLSv1.1.

Elasticsearch использует реализацию SSL и TLS вашей JDK. Для получения дополнительной информации см. Поддерживаемые версии SSL/TLS в JDK.

Если xpack.security.fips_mode.enabled равно true, вы не можете использовать SSLv2Hello или SSLv3. См. FIPS 140-2.

ssl.cipher_suites logo cloud

(Статический) Поддерживаемые наборы шифров зависят от используемой вами версии Java. Например, для версии 12 значение по умолчанию — TLS_AES_256_GCM_SHA384, TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA.

Для получения дополнительной информации см. документацию Oracle по Java Cryptography Architecture .

Сбалансированность нагрузки и отказ

Настройка статическая load_balance.type может принимать следующие значения:

  • failover: Указанные URL-адреса используются в порядке их указания. Первый сервер, к которому можно подключиться, будет использоваться для всех последующих подключений. Если подключение к этому серверу завершится ошибкой, следующий сервер, к которому можно установить подключение, будет использоваться для последующих подключений.
  • dns_failover: В этом режиме работы может быть указан только один URL-адрес. Этот URL-адрес должен содержать имя DNS. Система запросит все IP-адреса, соответствующие этому имени DNS. Подключения к серверу Active Directory или LDAP всегда будут выполняться в порядке их получения. Это отличается от failover тем, что переупорядочения списка нет, и если сервер вышел из строя в начале списка, он по-прежнему будет пробоваться для каждого последующего подключения.
  • round_robin: Подключения будут непрерывно перебирать список предоставленных URL-адресов. Если сервер недоступен, перебор списка URL-адресов будет продолжаться до тех пор, пока не будет установлено успешное подключение.
  • dns_round_robin: В этом режиме работы может быть указан только один URL-адрес. Этот URL-адрес должен содержать имя DNS. Система запросит все IP-адреса, соответствующие этому имени DNS. Подключения будут непрерывно перебирать список адресов. Если сервер недоступен, перебор списка URL-адресов будет продолжаться до тех пор, пока не будет установлено успешное подключение.

Общие настройки TLS

xpack.security.ssl.diagnose.trust
(Статический) Управляет выводом диагностических сообщений об ошибках проверки подлинности SSL/TLS. Если это значение равно true (значение по умолчанию), в журнал Elasticsearch будет выводиться сообщение всякий раз, когда SSL-соединение (входящее или исходящее) отклоняется из-за неустановленной проверки подлинности. Это диагностическое сообщение содержит информацию, которая может быть использована для определения причины ошибки и помощи в ее решении. Установите значение false, чтобы отключить эти сообщения. ПРИМЕЧАНИЕ. По умолчанию это false, когда xpack.security.fips_mode.enabled равно true.
Настройки ключа TLS/SSL и доверенного сертификата

Следующие настройки используются для указания закрытого ключа, сертификата и доверенных сертификатов, которые должны использоваться при общении по SSL/TLS-соединению. Если доверенные сертификаты не настроены, будут доверены сертификаты по умолчанию, доверенные JVM, а также сертификат(ы), связанный(ые) с ключом в том же контексте. Ключ и сертификат должны быть на месте для подключений, требующих проверки подлинности клиента или при работе в качестве сервера с поддержкой SSL.

Хранение доверенных сертификатов в файле PKCS#12, хотя и поддерживается, на практике встречается редко. Инструмент elasticsearch-certutil, а также Java’s keytool, предназначены для создания файлов PKCS#12, которые могут использоваться как хранилище ключей, так и хранилище доверенных сертификатов, но это может не относиться к контейнерным файлам, созданным с помощью других инструментов. Обычно файлы PKCS#12 содержат только секретные и приватные записи. Чтобы подтвердить, что контейнер PKCS#12 включает записи доверенных сертификатов («якорей»), ищите 2.16.840.1.113894.746875.1.1: <Unsupported tag 6> в выводе openssl pkcs12 -info или trustedCertEntry в выводе keytool -list.

Настройки HTTP TLS/SSL

Вы можете настроить следующие настройки TLS/SSL.

xpack.security.http.ssl.enabled
(Статический) Используется для включения или выключения TLS/SSL на уровне сетевого уровня HTTP, который Elasticsearch использует для связи с другими клиентами. По умолчанию значение false.
xpack.security.http.ssl.supported_protocols

(Статический) Поддерживаемые протоколы с версиями. Допустимые протоколы: SSLv2Hello, SSLv3, TLSv1, TLSv1.1, TLSv1.2, TLSv1.3. Если поставщик SSL/TLS JVM поддерживает TLSv1.3, значение по умолчанию TLSv1.3,TLSv1.2,TLSv1.1. В противном случае значение по умолчанию TLSv1.2,TLSv1.1.

Elasticsearch полагается на реализацию SSL и TLS вашего JDK. Для получения дополнительной информации см. Поддерживаемые версии SSL/TLS по версиям JDK.

Если xpack.security.fips_mode.enabled равно true, вы не можете использовать SSLv2Hello или SSLv3. См. FIPS 140-2.

xpack.security.http.ssl.client_authentication
(Статический) Управляет поведением сервера в отношении запроса сертификата от подключений клиентов. Допустимые значения: required, optional и none. required требует, чтобы клиент представил сертификат, в то время как optional запрашивает сертификат клиента, но клиент не обязан его предоставить. Значение по умолчанию none.
xpack.security.http.ssl.cipher_suites

(Статический) Поддерживаемые наборы шифров зависят от используемой версии Java. Например, для версии 12 значение по умолчанию: TLS_AES_256_GCM_SHA384, TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA.

Дополнительная информация доступна в документации Oracle по архитектуре Java Cryptography: Java Cryptography Architecture documentation.

Настройки ключей и доверенных сертификатов HTTP TLS/SSL

Следующие настройки используются для указания закрытого ключа, сертификата и доверенных сертификатов, которые должны использоваться при общении по соединению SSL/TLS. Необходимо настроить закрытый ключ и сертификат.

Файлы в формате PEM

При использовании файлов в формате PEM используйте следующие настройки:

xpack.security.http.ssl.key

(Статический) Путь к файлу в формате PEM, содержащему закрытый ключ.

Если требуется проверка подлинности клиента HTTP, используется этот файл. Вы не можете использовать эту настройку и ssl.keystore.path одновременно.

xpack.security.http.ssl.key_passphrase

(Статический) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение необязательно.

Вы не можете использовать эту настройку и ssl.secure_key_passphrase одновременно.

xpack.security.http.ssl.secure_key_passphrase
(Безопасные) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может не быть зашифрован, это значение необязательно.
xpack.security.http.ssl.certificate

(Статический) Указывает путь к файлу в формате PEM, содержащему сертификат (или цепочку сертификатов), связанный с ключом.

Эта настройка может быть использована только если ssl.key установлено.

xpack.security.http.ssl.certificate_authorities

(Статический) Список путей к файлам сертификатов в формате PEM, которым следует доверять.

Эта настройка и ssl.truststore.path не могут быть использованы одновременно.

Файлы хранилища ключей Java

При использовании файлов хранилища ключей Java (JKS), содержащих закрытый ключ, сертификат и доверенные сертификаты, используйте следующие настройки:

xpack.security.http.ssl.keystore.path

(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12. Вы не можете использовать эту настройку и ssl.key одновременно.

xpack.security.http.ssl.keystore.password
(Статический) Пароль для хранилища ключей.
xpack.security.http.ssl.keystore.secure_password
(Безопасные) Пароль для хранилища ключей.
xpack.security.http.ssl.keystore.key_password

(Статический) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.

Вы не можете использовать эту настройку и ssl.keystore.secure_password одновременно.

xpack.security.http.ssl.keystore.secure_key_password
(Безопасные) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
xpack.security.http.ssl.truststore.path

(Статический) Путь к хранилищу ключей, содержащему сертификаты для проверки подлинности. Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12.

Вы не можете использовать эту настройку и ssl.certificate_authorities одновременно.

xpack.security.http.ssl.truststore.password

(Статический) Пароль для хранилища сертификатов.

Вы не можете использовать эту настройку и ssl.truststore.secure_password одновременно.

xpack.security.http.ssl.truststore.secure_password
(Безопасные) Пароль для хранилища сертификатов.

Файлы PKCS#12

Elasticsearch можно настроить для использования контейнеров файлов PKCS#12 (.p12 или .pfx файлы), содержащих закрытый ключ, сертификат и доверенные сертификаты.

Файлы PKCS#12 настраиваются так же, как и файлы хранилища ключей Java:

xpack.security.http.ssl.keystore.path

(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12. Вы не можете использовать эту настройку и ssl.key одновременно.

xpack.security.http.ssl.keystore.type

(Статический) Формат файла хранилища ключей. Он должен быть либо jks, либо PKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или ".pkcs12", эта настройка по умолчанию PKCS12. В противном случае по умолчанию jks.

xpack.security.http.ssl.keystore.password
(Статический) Пароль для хранилища ключей.
xpack.security.http.ssl.keystore.secure_password
(Безопасные) Пароль для хранилища ключей.
xpack.security.http.ssl.keystore.key_password

(Статический) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.

Вы не можете использовать эту настройку и ssl.keystore.secure_password одновременно.

xpack.security.http.ssl.keystore.secure_key_password
(Безопасные) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
xpack.security.http.ssl.truststore.path

(Статический) Путь к хранилищу ключей, содержащему сертификаты для проверки подлинности. Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12.

Вы не можете использовать эту настройку и ssl.certificate_authorities одновременно.

xpack.security.http.ssl.truststore.type
(Статический) Установите это значение в PKCS12, чтобы указать, что хранилище сертификатов является файлом PKCS#12.
xpack.security.http.ssl.truststore.password

(Статический) Пароль для хранилища сертификатов.

Вы не можете использовать эту настройку и ssl.truststore.secure_password одновременно.

xpack.security.http.ssl.truststore.secure_password
(Безопасные) Пароль для хранилища сертификатов.

Токены PKCS#11

Elasticsearch можно настроить на использование токена PKCS#11, содержащего закрытый ключ, сертификат и доверенные сертификаты.

Для токенов PKCS#11 требуется дополнительная настройка на уровне JVM и их можно включить с помощью следующих параметров:

xpack.security.http.keystore.type
(Статический) Установите значение в PKCS11, чтобы указать, что токен PKCS#11 должен использоваться как хранилище ключей.
xpack.security.http.truststore.type
(Статический) Формат файла хранилища доверенных сертификатов. Для формата Java keystore используйте jks. Для файлов PKCS#12 используйте PKCS12. Для токена PKCS#11 используйте PKCS11. По умолчанию используется jks.

При настройке токена PKCS#11, который ваша JVM настроена использовать в качестве хранилища ключей или хранилища доверенных сертификатов для Elasticsearch, PIN для токена можно настроить, установив соответствующее значение в ssl.truststore.password или ssl.truststore.secure_password в контексте настройки. Так как может быть настроен только один токен PKCS#11, для настройки в Elasticsearch можно использовать только одно хранилище ключей и одно хранилище доверенных сертификатов. Это, в свою очередь, означает, что для TLS, как в транспортном слое, так и в HTTP-слое, можно использовать только один сертификат.

Настройки TLS/SSL для транспортного слоя

Вы можете настроить следующие настройки TLS/SSL.

xpack.security.transport.ssl.enabled
(Статический) Используется для включения или отключения TLS/SSL в транспортном сетевом слое, который узлы используют для взаимодействия друг с другом. По умолчанию используется false.
xpack.security.transport.ssl.supported_protocols

(Статический) Поддерживаемые протоколы с версиями. Допустимые протоколы: SSLv2Hello, SSLv3, TLSv1, TLSv1.1, TLSv1.2, TLSv1.3. Если поставщик SSL/TLS JVM поддерживает TLSv1.3, по умолчанию используется TLSv1.3,TLSv1.2,TLSv1.1. В противном случае, по умолчанию используется TLSv1.2,TLSv1.1.

Elasticsearch полагается на реализацию SSL и TLS в вашем JDK. Смотрите Поддерживаемые версии SSL/TLS в зависимости от версии JDK для получения дополнительной информации.

Если xpack.security.fips_mode.enabled равно true, вы не можете использовать SSLv2Hello или SSLv3. См. FIPS 140-2.

xpack.security.transport.ssl.client_authentication
(Статический) Управляет поведением сервера относительно запроса сертификата от подключений клиентов. Допустимые значения: required, optional и none. required заставляет клиента предоставить сертификат, а optional запрашивает сертификат клиента, но клиент не обязан его предоставлять. По умолчанию используется required.
xpack.security.transport.ssl.verification_mode

(Статический) Управляет проверкой сертификатов. Управляет проверкой сертификатов.

Допустимые значения:

  • full, который проверяет, что предоставленный сертификат подписан доверенным центром сертификации (ЦС) и что имя хоста сервера (или IP-адрес) соответствует именам, указанным в сертификате.
  • certificate, который проверяет, что предоставленный сертификат подписан доверенным центром сертификации (ЦС), но не выполняет проверку имени хоста.
  • none, который не выполняет проверку сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после очень тщательного рассмотрения. Он предназначен в первую очередь как временный диагностический механизм при попытке устранения ошибок TLS; его использование в производственных кластерах крайне не рекомендуется.

    Значение по умолчанию — full.

xpack.security.transport.ssl.cipher_suites

(Статический) Поддерживаемые наборы шифров зависят от используемой версии Java. Например, для версии 12 значение по умолчанию — TLS_AES_256_GCM_SHA384, TLS_AES_128_GCM_SHA256, TLS_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_GCM_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA256, TLS_RSA_WITH_AES_128_CBC_SHA256, TLS_RSA_WITH_AES_256_CBC_SHA, TLS_RSA_WITH_AES_128_CBC_SHA.

Для получения дополнительной информации обратитесь к документации Oracle Java Cryptography Architecture.

Настройки ключей и доверенных сертификатов TLS/SSL для транспортного слоя

Следующие настройки используются для указания закрытого ключа, сертификата и доверенных сертификатов, которые должны использоваться при общении по соединению SSL/TLS. Закрытый ключ и сертификат должны быть настроены.

Файлы в формате PEM

При использовании файлов в формате PEM используйте следующие настройки:

xpack.security.transport.ssl.key

(Статический) Путь к файлу в формате PEM, содержащему закрытый ключ.

Если требуется проверка подлинности клиента по протоколу HTTP, используется этот файл. Вы не можете использовать эту настройку и ssl.keystore.path одновременно.

xpack.security.transport.ssl.key_passphrase

(Статический) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение необязательно.

Вы не можете использовать эту настройку и ssl.secure_key_passphrase одновременно.

xpack.security.transport.ssl.secure_key_passphrase
(Безопасные) Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение необязательно.
xpack.security.transport.ssl.certificate

(Статический) Указывает путь к файлу в формате PEM, содержащему сертификат (или цепочку сертификатов), связанный с ключом.

Эта настройка может использоваться только если настроена ssl.key.

xpack.security.transport.ssl.certificate_authorities

(Статический) Список путей к файлам сертификатов в формате PEM, которым следует доверять.

Эта настройка и ssl.truststore.path не могут быть использованы одновременно.

Файлы хранилища ключей Java

При использовании файлов хранилища ключей Java (JKS), содержащих закрытый ключ, сертификат и доверенные сертификаты, используйте следующие настройки:

xpack.security.transport.ssl.keystore.path

(Статический) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Это должно быть хранилище ключей Java (jks) или файл PKCS#12. Вы не можете использовать эту настройку и ssl.key одновременно.

xpack.security.transport.ssl.keystore.password
(Статический) Пароль для хранилища ключей.
xpack.security.transport.ssl.keystore.secure_password
(Безопасные) Пароль для хранилища ключей.
xpack.security.transport.ssl.keystore.key_password

(Статический) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.

Вы не можете использовать эту настройку и ssl.keystore.secure_password одновременно.

xpack.security.transport.ssl.keystore.secure_key_password
(Безопасные) Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
xpack.security.transport.ssl.truststore.path

(Статический) Путь к хранилищу ключей, содержащему доверенные сертификаты. Это должно быть хранилище ключей Java (jks) или файл PKCS#12.

Вы не можете использовать эту настройку и ssl.certificate_authorities одновременно.

xpack.security.transport.ssl.truststore.password

(Статический) Пароль для хранилища доверенных сертификатов.

Вы не можете использовать эту настройку и ssl.truststore.secure_password одновременно.

xpack.security.transport.ssl.truststore.secure_password
(Безопасные) Пароль для хранилища доверенных сертификатов.

Файлы PKCS#12

Elasticsearch можно настроить для использования файлов-контейнеров PKCS#12 (файлы .p12 или .pfx), содержащих закрытый ключ, сертификат и доверенные сертификаты.

Файлы PKCS#12 настраиваются так же, как и файлы хранилища ключей Java:

xpack.security.transport.ssl.keystore.path

(Статические) Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.

Он должен быть либо файлом хранилища ключей Java (jks), либо файлом PKCS#12. Вы не можете использовать этот параметр и ssl.key одновременно.

xpack.security.transport.ssl.keystore.type
(Статические) Формат файла хранилища ключей. Он должен быть либо jks, либо PKCS12. Если путь к хранилищу ключей оканчивается на ".p12", ".pfx" или ".pkcs12", этот параметр по умолчанию устанавливается в значение PKCS12. В противном случае, он по умолчанию устанавливается в jks.
xpack.security.transport.ssl.keystore.password
(Статические) Пароль к хранилищу ключей.
xpack.security.transport.ssl.keystore.secure_password
(Безопасные) Пароль к хранилищу ключей.
xpack.security.transport.ssl.keystore.key_password

(Статические) Пароль к ключу в хранилище ключей. По умолчанию используется пароль к хранилищу ключей.

Вы не можете использовать этот параметр и ssl.keystore.secure_password одновременно.

xpack.security.transport.ssl.keystore.secure_key_password
(Безопасные) Пароль к ключу в хранилище ключей. По умолчанию используется пароль к хранилищу ключей.
xpack.security.transport.ssl.truststore.path

(Статические) Путь к хранилищу ключей, содержащему доверенные сертификаты. Оно должно быть либо хранилищем ключей Java (jks), либо файлом PKCS#12.

Вы не можете использовать этот параметр и ssl.certificate_authorities одновременно.

xpack.security.transport.ssl.truststore.type
(Статические) Установите это значение в PKCS12, чтобы указать, что хранилище доверия является файлом PKCS#12.
xpack.security.transport.ssl.truststore.password

(Статические) Пароль к хранилищу доверия.

Вы не можете использовать этот параметр и ssl.truststore.secure_password одновременно.

xpack.security.transport.ssl.truststore.secure_password
(Безопасные) Пароль к хранилищу доверия.

Токены PKCS#11

Elasticsearch можно настроить для использования токена PKCS#11, содержащего закрытый ключ, сертификат и доверенные сертификаты.

Для работы с токенами PKCS#11 требуется дополнительная настройка на уровне JVM, и они могут быть включены с помощью следующих параметров:

xpack.security.transport.keystore.type
(Статические) Установите это значение в PKCS11, чтобы указать, что токен PKCS#11 должен использоваться в качестве хранилища ключей.
xpack.security.transport.truststore.type
(Статические) Формат файла хранилища ключей. Для формата хранилища ключей Java используйте jks. Для файлов PKCS#12 используйте PKCS12. Для токена PKCS#11 используйте PKCS11. По умолчанию используется jks.

При настройке токена PKCS#11, который используется вашей JVM в качестве хранилища ключей или хранилища доверия для Elasticsearch, PIN для токена можно настроить, установив соответствующее значение для ssl.truststore.password или ssl.truststore.secure_password в контексте настройки. Поскольку может быть настроен только один токен PKCS#11, для настройки в Elasticsearch будет использоваться только одно хранилище ключей и одно хранилище доверия. В свою очередь, это означает, что для TLS в транспортном и HTTP-слоях может быть использован только один сертификат.

Настройки TLS/SSL для транспортного профиля

Те же настройки, что доступны для стандартного транспортного слоя, также доступны для каждого транспортного профиля. По умолчанию настройки для транспортного профиля будут такими же, как и для стандартного транспортного слоя, если не указано иное.

В качестве примера рассмотрим настройку ключа. Для стандартного транспортного слоя это xpack.security.transport.ssl.key. Для использования этой настройки в транспортном профиле используйте префикс transport.profiles.$PROFILE.xpack.security. и добавьте часть настройки после xpack.security.transport.. Для настройки ключа это будет transport.profiles.$PROFILE.xpack.security.ssl.key.

Настройки фильтрации IP-адресов

Вы можете настроить следующие параметры для фильтрации IP-адресов.

xpack.security.transport.filter.allow
(Динамические) Список IP-адресов, которые разрешены.
xpack.security.transport.filter.deny
(Динамические) Список IP-адресов, которые запрещены.
xpack.security.http.filter.allow
(Динамические) Список IP-адресов, разрешенных только для HTTP.
xpack.security.http.filter.deny
(Динамические) Список IP-адресов, запрещенных только для HTTP.
transport.profiles.$PROFILE.xpack.security.filter.allow
(Динамические) Список IP-адресов, разрешенных для данного профиля.
transport.profiles.$PROFILE.xpack.security.filter.deny
(Динамические) Список IP-адресов, запрещенных для данного профиля.

Кэширование пользователей и алгоритмы хеширования паролей

Некоторые области хранят учетные данные пользователей в памяти. Чтобы ограничить риск кражи данных и уменьшить последствия взлома, кэш хранит только хэшированные версии учетных данных пользователей в памяти. По умолчанию кэш пользователей хэшируется с помощью алгоритма sha-256, использующего солевой хэшинг. Вы можете использовать другой алгоритм хеширования, установив статические параметры области cache.hash_algo на любое из следующих значений:

Таблица 1. Алгоритмы хэширования кэша

Алгоритм

Описание

ssha256

Использует алгоритм с солью sha-256 (по умолчанию).

md5

Использует алгоритм MD5.

sha1

Использует алгоритм SHA1.

bcrypt

Использует алгоритм bcrypt с солью, сгенерированной в 1024 раундах.

bcrypt4

Использует алгоритм bcrypt с солью, сгенерированной в 16 раундах.

bcrypt5

Использует алгоритм bcrypt с солью, сгенерированной в 32 раундах.

bcrypt6

Использует алгоритм bcrypt с солью, сгенерированной в 64 раундах.

bcrypt7

Использует алгоритм bcrypt с солью, сгенерированной в 128 раундах.

bcrypt8

Использует алгоритм bcrypt с солью, сгенерированной в 256 раундах.

bcrypt9

Использует алгоритм bcrypt с солью, сгенерированной в 512 раундах.

pbkdf2

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций.

pbkdf2_1000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000 итераций.

pbkdf2_10000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций.

pbkdf2_50000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 50000 итераций.

pbkdf2_100000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 100000 итераций.

pbkdf2_500000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 500000 итераций.

pbkdf2_1000000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000000 итераций.

pbkdf2_stretch

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций, после предварительного хэширования начального входного значения с помощью SHA512.

pbkdf2_stretch_1000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000 итераций, после предварительного хэширования начального входного значения с помощью SHA512.

pbkdf2_stretch_10000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций, после предварительного хэширования начального входного значения с помощью SHA512.

pbkdf2_stretch_50000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 50000 итераций, после предварительного хэширования начального входного значения с помощью SHA512.

pbkdf2_stretch_100000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 100000 итераций, после предварительного хэширования начального входного значения с помощью SHA512.

pbkdf2_stretch_500000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 500000 итераций, после предварительного хэширования начального входного значения с помощью SHA512.

pbkdf2_stretch_1000000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000000 итераций, после предварительного хэширования начального входного значения с помощью SHA512.

noop,clear_text

Не хэширует учетные данные и хранит их в виде открытого текста в памяти. ВНИМАНИЕ: хранение открытого текста считается небезопасным и может быть скомпрометировано на уровне ОС (например, через дампы памяти и использование ptrace).

Также домены, хранящие пароли, хэшируют их с использованием криптографически надёжных и специфичных для паролей значений соли. Вы можете настроить алгоритм хэширования паролей, установив значение статического xpack.security.authc.password_hashing.algorithm параметра на одно из следующих:

Таблица 2. Алгоритмы хеширования паролей

Алгоритм Описание

bcrypt

Использует алгоритм bcrypt с солью, сгенерированной в 1024 раундах. (по умолчанию)

bcrypt4

Использует алгоритм bcrypt с солью, сгенерированной в 16 раундах.

bcrypt5

Использует алгоритм bcrypt с солью, сгенерированной в 32 раундах.

bcrypt6

Использует алгоритм bcrypt с солью, сгенерированной в 64 раундах.

bcrypt7

Использует алгоритм bcrypt с солью, сгенерированной в 128 раундах.

bcrypt8

Использует алгоритм bcrypt с солью, сгенерированной в 256 раундах.

bcrypt9

Использует алгоритм bcrypt с солью, сгенерированной в 512 раундах.

bcrypt10

Использует алгоритм bcrypt с солью, сгенерированной в 1024 раундах.

bcrypt11

Использует алгоритм bcrypt с солью, сгенерированной в 2048 раундах.

bcrypt12

Использует алгоритм bcrypt с солью, сгенерированной в 4096 раундах.

bcrypt13

Использует алгоритм bcrypt с солью, сгенерированной в 8192 раундах.

bcrypt14

Использует алгоритм bcrypt с солью, сгенерированной в 16384 раундах.

pbkdf2

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций.

pbkdf2_1000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000 итераций.

pbkdf2_10000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций.

pbkdf2_50000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 50000 итераций.

pbkdf2_100000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 100000 итераций.

pbkdf2_500000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 500000 итераций.

pbkdf2_1000000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000000 итераций.

pbkdf2_stretch

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций, после предварительного хеширования исходного входного значения с помощью SHA512.

pbkdf2_stretch_1000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000 итераций, после предварительного хеширования исходного входного значения с помощью SHA512.

pbkdf2_stretch_10000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 10000 итераций, после предварительного хеширования исходного входного значения с помощью SHA512.

pbkdf2_stretch_50000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 50000 итераций, после предварительного хеширования исходного входного значения с помощью SHA512.

pbkdf2_stretch_100000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 100000 итераций, после предварительного хеширования исходного входного значения с помощью SHA512.

pbkdf2_stretch_500000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 500000 итераций, после предварительного хеширования исходного входного значения с помощью SHA512.

pbkdf2_stretch_1000000

Использует функцию вывода ключа PBKDF2 с HMAC-SHA512 в качестве псевдослучайной функции, используя 1000000 итераций, после предварительного хеширования исходного входного значения с помощью SHA512.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/security-settings.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API