Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Руководство [7.17] ›Инструменты командной строки

elasticsearch-service-tokens

Используйте команду elasticsearch-service-tokens для создания, перечисления и удаления токенов учетных записей служб на основе файлов.

Синтаксис

bin/elasticsearch-service-tokens
([create <service_account_principal> <token_name>]) |
([list] [<service_account_principal>]) |
([delete <service_account_principal> <token_name>])

Описание

Рекомендуемый способ управления токенами учетных записей служб — это использование API создания токенов учетных записей служб. Токены на основе файлов предназначены для использования с оркестраторами, такими как Elastic Cloud Enterprise и Elastic Cloud на Kubernetes.

При создании первого токена учетной записи службы эта команда создает файл service_tokens в каталоге $ES_HOME/config. По умолчанию этого файла не существует. Elasticsearch отслеживает изменения в этом файле и динамически его перезагружает.

Эта команда вносит изменения только в файл service_tokens на локальном узле. Если токен службы будет использоваться для аутентификации запросов к нескольким узлам кластера, то необходимо скопировать файл service_tokens на каждый узел.

Дополнительную информацию о поведении учетных записей служб и управлении токенами служб см. в разделе учетные записи служб.

Чтобы убедиться, что Elasticsearch может читать информацию о токенах учетной записи службы при запуске, выполните команду elasticsearch-service-tokens от имени того же пользователя, что и Elasticsearch. Выполнение этой команды от имени пользователя root или любого другого пользователя изменяет разрешения для файла service_tokens и препятствует доступу Elasticsearch к нему.

Параметры

create

Создает токен учетной записи службы для указанной учетной записи службы.

Свойства create
<service_account_principal>

(Обязательный, строка) Принципал учетной записи службы, который имеет формат <namespace>/<service>, где namespace — это верхнеуровневая группировка учетных записей служб, а service — имя службы. Например, elastic/fleet-server.

Принципал учетной записи службы должен соответствовать известной учетной записи службы.

<token_name>

(Обязательный, строка) Идентификатор имени токена.

Имена токенов должны содержать от 1 до 256 символов. Они могут содержать буквенно-цифровые символы (a-z, A-Z, 0-9), дефисы (-) и подчеркивания (_), но не могут начинаться с подчеркивания.

Имена токенов должны быть уникальными в контексте связанной учетной записи службы.

list

Перечисляет все токены учетных записей служб, определенные в файле service_tokens. Если вы укажете принципал учетной записи службы, то команда перечислит только токены, относящиеся к указанной учетной записи службы.

Свойства list
<service_account_principal>

(Необязательный, строка) Принципал учетной записи службы, который имеет формат <namespace>/<service>, где namespace — это верхнеуровневая группировка учетных записей служб, а service — имя службы. Например, elastic/fleet-server.

Принципал учетной записи службы должен соответствовать известной учетной записи службы.

delete

Удаляет токен учетной записи службы для указанной учетной записи службы.

Свойства delete
<service_account_principal>

(Обязательный, строка) Принципал учетной записи службы, который имеет формат <namespace>/<service>, где namespace — это верхнеуровневая группировка учетных записей служб, а service — имя службы. Например, elastic/fleet-server.

Принципал учетной записи службы должен соответствовать известной учетной записи службы.

<token_name>
(Обязательный, строка) Название существующего токена.

Примеры

Следующая команда создает токен учетной записи службы с именем my-token для учетной записи службы elastic/fleet-server.

bin/elasticsearch-service-tokens create elastic/fleet-server my-token

Выходные данные — это токен-носитель, который представляет собой строку, закодированную в Base64.

SERVICE_TOKEN elastic/fleet-server/my-token = AAEAAWVsYXN0aWM...vZmxlZXQtc2VydmVyL3Rva2VuMTo3TFdaSDZ

Используйте этот токен-носитель для аутентификации с кластером Elasticsearch.

curl -H "Authorization: Bearer AAEAAWVsYXN0aWM...vZmxlZXQtc2VydmVyL3Rva2VuMTo3TFdaSDZ" http://localhost:9200/_cluster/health

Если на вашем узле параметр xpack.security.http.ssl.enabled имеет значение true, то необходимо указать https в URL запроса.

Следующая команда перечисляет все токены учетных записей служб, определенные в файле service_tokens.

bin/elasticsearch-service-tokens list

Список всех токенов учетных записей служб отобразится в вашем терминале:

elastic/fleet-server/my-token
elastic/fleet-server/another-token

Следующая команда удаляет токен учетной записи службы my-token для учетной записи службы elastic/fleet-server:

bin/elasticsearch-service-tokens delete elastic/fleet-server my-token

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/service-tokens-command.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API