Встроенные роли
Функции безопасности Elastic Stack применяют роль по умолчанию ко всем пользователям, включая анонимных пользователей. Роль по умолчанию позволяет пользователям получать доступ к точке входа authenticate, изменять свои собственные пароли и получать информацию о себе.
Также существует набор встроенных ролей, которые можно явно назначить пользователям. Эти роли имеют фиксированный набор привилегий и не могут быть обновлены.
-
apm_system - Предоставляет доступ, необходимый пользователю системы APM для отправки данных на уровне системы (таких как мониторинг) в Elasticsearch.
-
apm_user - Предоставляет привилегии, необходимые пользователям APM (таким как
readиview_index_metadataпривилегии на индексахapm-*и.ml-anomalies*). [7.13.0] Устарело в версии 7.13.0. См. Пользователи и привилегии приложения APM для альтернатив. . -
beats_admin - Предоставляет доступ к индексу
.management-beats, содержащему конфигурационную информацию для Beats. -
beats_system -
Предоставляет доступ, необходимый пользователю системы Beats для отправки данных на уровне системы (таких как мониторинг) в Elasticsearch.
- Эта роль не должна назначаться пользователям, так как предоставленные разрешения могут меняться между выпусками.
- Эта роль не предоставляет доступ к индексам beats и не подходит для записи вывода beats в Elasticsearch.
-
data_frame_transforms_admin - Предоставляет
manage_data_frame_transformsпривилегии кластера, которые позволяют управлять преобразованиями. Эта роль также включает все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено наtransform_admin. -
data_frame_transforms_user - Предоставляет
monitor_data_frame_transformsпривилегии кластера, которые позволяют использовать преобразования. Эта роль также включает все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено наtransform_user. -
editor -
Предоставляет полный доступ ко всем функциям Kibana (включая решения) и доступ для чтения к индексам данных.
- Эта роль предоставляет доступ для чтения к любому индексу, который не имеет префикса точкой.
- Эта роль автоматически предоставляет полный доступ к новым функциям Kibana сразу после их выпуска.
- Некоторые функции Kibana также могут потребовать создание или доступ для записи к индексам данных. Примеры — задания анализа фреймов данных машинного обучения. Для таких функций эти привилегии должны быть определены в отдельной роли.
-
enrich_user - Предоставляет доступ для управления всеми обогащающими индексами (
.enrich-*) и всеми операциями над конвейерами ingest. -
inference_admin - Предоставляет все привилегии роли
inference_userи полное использование API {inference}. Предоставляет привилегию кластераmanage_inference. -
inference_user - Предоставляет минимальные привилегии, необходимые для просмотра конфигураций {inference} и выполнения инференции. Предоставляет привилегию кластера
monintor_inference. -
ingest_admin -
Предоставляет доступ для управления всеми шаблонами индексов и всеми конфигурациями конвейеров ingest.
Эта роль не предоставляет возможность создавать индексы; эти привилегии должны быть определены в отдельной роли.
-
kibana_dashboard_only_user - (Эта роль устарела, пожалуйста, используйте привилегии функций Kibana вместо нее). Предоставляет доступ для чтения только к панели управления Kibana в каждом пространстве Kibana. Эта роль не имеет доступа к инструментам редактирования в Kibana.
-
kibana_system -
Предоставляет доступ, необходимый пользователю системы Kibana для чтения и записи в индексы Kibana, управления шаблонами индексов и маркерами, проверки доступности кластера Elasticsearch. Также разрешает активацию, поиск и получение профилей пользователей, а также обновление данных профилей пользователей для пространства имен
kibana-*. Эта роль предоставляет доступ для чтения к индексам.monitoring-*и доступ для чтения и записи к индексам.reporting-*. Дополнительную информацию см. в Настройка безопасности в Kibana.Эта роль не должна назначаться пользователям, так как предоставленные разрешения могут меняться между выпусками.
-
kibana_admin - Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana.
-
kibana_user - (Эта роль устарела, пожалуйста, используйте роль
kibana_adminвместо неё.) Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana. -
logstash_admin - Предоставляет доступ к индексам
.logstash*для управления конфигурациями и необходимый доступ для API, специфичных для Logstash, которые предоставляет плагин logstash x-pack. -
logstash_system -
Предоставляет доступ, необходимый пользователю системы Logstash для отправки данных на уровне системы (таких как мониторинг) в Elasticsearch. Дополнительную информацию см. в Настройка безопасности в Logstash.
- Эта роль не должна назначаться пользователям, так как предоставленные разрешения могут меняться между выпусками.
- Эта роль не предоставляет доступа к индексам logstash и не подходит для использования в конвейере Logstash.
-
machine_learning_admin - Предоставляет все привилегии роли
machine_learning_userплюс полное использование API машинного обучения. Предоставляет привилегии кластераmanage_ml, доступ для чтения к индексам.ml-anomalies*,.ml-notifications*,.ml-state*,.ml-meta*и доступ для записи к индексам.ml-annotations*. Администраторы машинного обучения также нуждаются в привилегиях для исходных и целевых индексов и ролей, предоставляющих доступ к Kibana. См. Привилегии безопасности машинного обучения. -
machine_learning_user - Предоставляет минимальные привилегии, необходимые для просмотра конфигурации машинного обучения, состояния и работы с результатами. Эта роль предоставляет привилегии кластера
monitor_ml, доступ для чтения к индексам.ml-notificationsи.ml-anomalies*(хранящие результаты машинного обучения) и доступ для записи к индексам.ml-annotations*. Пользователи машинного обучения также нуждаются в привилегиях для исходных и целевых индексов и ролей, предоставляющих доступ к Kibana. См. Привилегии безопасности машинного обучения. -
monitoring_user - Предоставляет минимальные привилегии, необходимые любому пользователю мониторинга X-Pack, кроме тех, которые необходимы для использования Kibana. Эта роль предоставляет доступ к индексам мониторинга и необходимые привилегии для чтения базовой информации о кластере. Эта роль также включает все привилегии Kibana для функций мониторинга Elastic Stack. Пользователям мониторинга также следует назначить роль
kibana_adminили другую роль с доступом к экземпляру Kibana. -
remote_monitoring_agent - Предоставляет минимальные привилегии, необходимые для записи данных в индексы мониторинга (
.monitoring-*). Эта роль также имеет привилегии, необходимые для создания индексов Metricbeat (metricbeat-*) и записи данных в них. -
remote_monitoring_collector - Предоставляет минимальные привилегии, необходимые для сбора данных мониторинга для Elastic Stack.
-
reporting_user - Предоставляет конкретные привилегии, необходимые для пользователей отчётов X-Pack, кроме тех, которые необходимы для использования Kibana. Эта роль предоставляет доступ к отчётным индексам; каждый пользователь имеет доступ только к своим собственным отчётам. Пользователям отчётов также следует назначить дополнительные роли, предоставляющие доступ к Kibana, а также доступ для чтения к индексам, которые будут использоваться для генерации отчётов.
-
rollup_admin - Предоставляет
manage_rollupпривилегии кластера, которые позволяют управлять и выполнять все действия rollup. -
rollup_user
- Предоставляет привилегии кластера
monitor_rollup, которые позволяют выполнять операции чтения только для роллупов. -
snapshot_user - Предоставляет необходимые привилегии для создания снимков всех индексов и просмотра их метаданных. Эта роль позволяет пользователям просматривать конфигурацию существующих репозиториев снимков и детали снимков. Она не предоставляет разрешения на удаление или добавление репозиториев, а также на восстановление снимков. Она также не предоставляет возможность изменения настроек индексов или чтения или обновления данных потока данных или индексных данных.
-
superuser -
Предоставляет полный доступ к управлению кластером и индексам данных. Эта роль также предоставляет прямой доступ только для чтения к ограниченным индексам, таким как
.security. Пользователь с рольюsuperuserможет представлять любого другого пользователя в системе.В Elastic Cloud все стандартные пользователи, включая тех, у кого есть роль
superuser, ограничены в выполнении действий только для операторов.Эта роль может управлять безопасностью и создавать роли с неограниченными привилегиями. Будьте очень внимательны при назначении её пользователям.
-
transform_admin - Предоставляет привилегии кластера
manage_transform, которые позволяют управлять преобразованиями. Эта роль также включает все привилегии Kibana для функций машинного обучения. -
transform_user - Предоставляет привилегии кластера
monitor_transform, которые позволяют выполнять операции чтения только для преобразований. Эта роль также включает все привилегии Kibana для функций машинного обучения. -
transport_client -
Предоставляет привилегии, необходимые для доступа к кластеру через Java Transport Client. Java Transport Client извлекает информацию о узлах в кластере, используя API Node Liveness и Cluster State (при включённом сканировании). Назначьте своим пользователям эту роль, если они используют Transport Client.
Использование Transport Client фактически означает, что пользователям предоставляется доступ к состоянию кластера. Это означает, что пользователи могут просматривать метаданные по всем индексам, шаблонам индексов, отображениям, узлам и, по сути, всему о кластере. Однако эта роль не предоставляет разрешения на просмотр данных во всех индексах.
-
viewer -
Предоставляет доступ только для чтения ко всем функциям Kibana (включая решения) и к индексам данных.
- Эта роль предоставляет доступ для чтения к любому индексу, который не начинается с точки.
- Эта роль автоматически предоставляет доступ только для чтения к новым функциям Kibana по мере их появления.
-
watcher_admin -
Позволяет пользователям создавать и выполнять все действия Watcher. Предоставляет доступ для чтения к индексу
.watches. Также предоставляет доступ для чтения к истории наблюдений и индексу срабатывающих наблюдений. -
watcher_user -
Предоставляет доступ для чтения к индексу
.watches, действию получения наблюдений и статистике watcher.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/built-in-roles.html