Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Защитите Elastic Stack

Авторизация пользователей

Функции безопасности Elastic Stack добавляют авторизацию, которая определяет, разрешено ли пользователю, сделавшему запрос, выполнить этот запрос.

Этот процесс происходит после успешной идентификации и аутентификации пользователя.

Контроль доступа на основе ролей

Функции безопасности предоставляют механизм контроля доступа на основе ролей (RBAC), который позволяет авторизовывать пользователей, назначая привилегии ролям и роли пользователям или группам.

This image illustrates role-based access control

Процесс авторизации основан на следующих конструкциях:

Защищённый ресурс
Ресурс, доступ к которому ограничен. Примеры защищённых объектов: индексы, алиасы, документы, поля, пользователи и сам кластер Elasticsearch.
Привилегия
Имя группы одного или нескольких действий, которые может выполнить пользователь над защищённым ресурсом. Каждый защищённый ресурс имеет собственные наборы доступных привилегий. Например, read — привилегия индекса, представляющая все действия, позволяющие читать проиндексированные/сохранённые данные. Полный список доступных привилегий см. в Привилегиях безопасности.
Разрешения

Набор одной или нескольких привилегий к защищённому ресурсу. Разрешения можно легко описать словами, вот несколько примеров:

  • read привилегию на потоке данных или индексе products
  • manage привилегию на кластере
  • run_as привилегию на пользователя john
  • read привилегию на документы, соответствующие запросу X
  • read привилегию на поле credit_card
Роль
Имя набора разрешений
Пользователь
Аутентифицированный пользователь.
Группа
Одна или несколько групп, к которым принадлежит пользователь. Группы не поддерживаются в некоторых областях, таких как native, file или PKI realms.

Роль имеет уникальное имя и определяет набор разрешений, которые переводятся в привилегии на ресурсы. Вы можете связать пользователя или группу с произвольным количеством ролей. Когда вы сопоставляете роли группам, роли пользователя в группе являются комбинацией ролей, назначенных этой группе, и ролей, назначенных этому пользователю. Аналогично, полный набор разрешений пользователя определяется объединением разрешений во всех его ролях.

Метод назначения ролей пользователям зависит от используемых вами методов аутентификации пользователей. Дополнительную информацию см. в Сопоставлении пользователей и групп с ролями.

Контроль доступа на основе атрибутов

Функции безопасности также предоставляют механизм контроля доступа на основе атрибутов (ABAC), который позволяет использовать атрибуты для ограничения доступа к документам в запросах поиска и агрегациях. Например, вы можете назначить атрибуты пользователям и документам, а затем реализовать политику доступа в определении роли. Пользователи с этой ролью могут читать определённый документ только в том случае, если у них есть все необходимые атрибуты.

Дополнительную информацию см. в Управление доступом на основе атрибутов к документам с помощью X-Pack 6.1.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/authorization.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API