Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Защитить Elastic Stack ›Отладка безопасности

Исключения авторизации

Симптомы:

  • Я настроил соответствующие роли и пользователей, но все равно получаю исключение авторизации.
  • Я могу аутентифицироваться в LDAP, но все равно получаю исключение авторизации.

Решение:

  1. Проверьте, что имена ролей, связанные с пользователями, совпадают с ролями, определенными в файле roles.yml. Вы можете использовать инструмент elasticsearch-users, чтобы перечислить всех пользователей. Любые неизвестные роли помечаются как *.

    bin/elasticsearch-users list
    rdeniro        : admin
    alpacino       : power_user
    jacknich       : monitoring,unknown_role* 

    unknown_role не найдено в файле roles.yml

    Дополнительную информацию об этой команде см. в elasticsearch-users команде.

  2. Если вы аутентифицируетесь в LDAP, ряд параметров конфигурации может привести к этой ошибке.

    Идентификация групп

    Группы находятся либо с помощью поиска LDAP, либо с помощью атрибута «memberOf» пользователя. Кроме того, если поиск поддерева отключен, он будет осуществляться только на одном уровне вглубь. Все параметры см. в параметрах домена LDAP. Здесь много параметров, и придерживаться значений по умолчанию не всегда подойдет во всех сценариях.

    Сопоставление группы с ролью

    Возможно, неправильно сконфигурирован файл role_mapping.yml или путь к нему. Дополнительную информацию см. в Файлах безопасности.

    Определение роли

    Возможно, определение роли отсутствует или некорректно.

    Для отслеживания этих возможностей добавьте следующие строки в конец файла конфигурации log4j2.properties в директории ES_PATH_CONF:

    logger.authc.name = org.elasticsearch.xpack.security.authc
    logger.authc.level = DEBUG

    Успешная аутентификация должна вывести отладочные сообщения, которые показывают группы и сопоставления ролей.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/security-trb-roles.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API