Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Защита Elastic Stack ›Авторизация пользователей

Встроенные роли

Функции безопасности Elastic Stack применяют роль по умолчанию ко всем пользователям, включая анонимных пользователей. Роль по умолчанию позволяет пользователям получать доступ к точке входа authenticate, изменять свои собственные пароли и получать информацию о себе.

Также существует набор встроенных ролей, которые можно явно назначить пользователям. Эти роли имеют фиксированный набор привилегий и не могут быть обновлены.

apm_system
Предоставляет доступ, необходимый пользователю системы APM для отправки данных на уровне системы (таких как мониторинг) в Elasticsearch.
apm_user
Предоставляет привилегии, необходимые пользователям APM (таким как read и view_index_metadata привилегии на индексах apm-* и .ml-anomalies*). [7.13.0] Устарело в версии 7.13.0. См. Пользователи и привилегии приложения APM для альтернатив. .
beats_admin
Предоставляет доступ к индексу .management-beats, содержащему конфигурационную информацию для Beats.
beats_system

Предоставляет доступ, необходимый пользователю системы Beats для отправки данных на уровне системы (таких как мониторинг) в Elasticsearch.

  • Эта роль не должна назначаться пользователям, так как предоставленные разрешения могут меняться между выпусками.
  • Эта роль не предоставляет доступ к индексам beats и не подходит для записи вывода beats в Elasticsearch.
data_frame_transforms_admin
Предоставляет manage_data_frame_transforms привилегии кластера, которые позволяют управлять преобразованиями. Эта роль также включает все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено на transform_admin .
data_frame_transforms_user
Предоставляет monitor_data_frame_transforms привилегии кластера, которые позволяют использовать преобразования. Эта роль также включает все привилегии Kibana для функций машинного обучения. [7.5.0] Устарело в версии 7.5.0. Заменено на transform_user .
editor

Предоставляет полный доступ ко всем функциям Kibana (включая решения) и доступ для чтения к индексам данных.

  • Эта роль предоставляет доступ для чтения к любому индексу, который не имеет префикса точкой.
  • Эта роль автоматически предоставляет полный доступ к новым функциям Kibana сразу после их выпуска.
  • Некоторые функции Kibana также могут потребовать создание или доступ для записи к индексам данных. Примеры — задания анализа фреймов данных машинного обучения. Для таких функций эти привилегии должны быть определены в отдельной роли.
enrich_user
Предоставляет доступ для управления всеми обогащающими индексами (.enrich-*) и всеми операциями над конвейерами ingest.
inference_admin
Предоставляет все привилегии роли inference_user и полное использование API {inference}. Предоставляет привилегию кластера manage_inference.
inference_user
Предоставляет минимальные привилегии, необходимые для просмотра конфигураций {inference} и выполнения инференции. Предоставляет привилегию кластера monintor_inference.
ingest_admin

Предоставляет доступ для управления всеми шаблонами индексов и всеми конфигурациями конвейеров ingest.

Эта роль не предоставляет возможность создавать индексы; эти привилегии должны быть определены в отдельной роли.

kibana_dashboard_only_user
(Эта роль устарела, пожалуйста, используйте привилегии функций Kibana вместо нее). Предоставляет доступ для чтения только к панели управления Kibana в каждом пространстве Kibana. Эта роль не имеет доступа к инструментам редактирования в Kibana.
kibana_system

Предоставляет доступ, необходимый пользователю системы Kibana для чтения и записи в индексы Kibana, управления шаблонами индексов и маркерами, проверки доступности кластера Elasticsearch. Также разрешает активацию, поиск и получение профилей пользователей, а также обновление данных профилей пользователей для пространства имен kibana-*. Эта роль предоставляет доступ для чтения к индексам .monitoring-* и доступ для чтения и записи к индексам .reporting-*. Дополнительную информацию см. в Настройка безопасности в Kibana.

Эта роль не должна назначаться пользователям, так как предоставленные разрешения могут меняться между выпусками.

kibana_admin
Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana.
kibana_user
(Эта роль устарела, пожалуйста, используйте роль kibana_admin вместо неё.) Предоставляет доступ ко всем функциям Kibana. Дополнительную информацию об авторизации Kibana см. в авторизации Kibana.
logstash_admin
Предоставляет доступ к индексам .logstash* для управления конфигурациями и необходимый доступ для API, специфичных для Logstash, которые предоставляет плагин logstash x-pack.
logstash_system

Предоставляет доступ, необходимый пользователю системы Logstash для отправки данных на уровне системы (таких как мониторинг) в Elasticsearch. Дополнительную информацию см. в Настройка безопасности в Logstash.

  • Эта роль не должна назначаться пользователям, так как предоставленные разрешения могут меняться между выпусками.
  • Эта роль не предоставляет доступа к индексам logstash и не подходит для использования в конвейере Logstash.
machine_learning_admin
Предоставляет все привилегии роли machine_learning_user плюс полное использование API машинного обучения. Предоставляет привилегии кластера manage_ml, доступ для чтения к индексам .ml-anomalies*, .ml-notifications*, .ml-state*, .ml-meta* и доступ для записи к индексам .ml-annotations*. Администраторы машинного обучения также нуждаются в привилегиях для исходных и целевых индексов и ролей, предоставляющих доступ к Kibana. См. Привилегии безопасности машинного обучения.
machine_learning_user
Предоставляет минимальные привилегии, необходимые для просмотра конфигурации машинного обучения, состояния и работы с результатами. Эта роль предоставляет привилегии кластера monitor_ml, доступ для чтения к индексам .ml-notifications и .ml-anomalies* (хранящие результаты машинного обучения) и доступ для записи к индексам .ml-annotations*. Пользователи машинного обучения также нуждаются в привилегиях для исходных и целевых индексов и ролей, предоставляющих доступ к Kibana. См. Привилегии безопасности машинного обучения.
monitoring_user
Предоставляет минимальные привилегии, необходимые любому пользователю мониторинга X-Pack, кроме тех, которые необходимы для использования Kibana. Эта роль предоставляет доступ к индексам мониторинга и необходимые привилегии для чтения базовой информации о кластере. Эта роль также включает все привилегии Kibana для функций мониторинга Elastic Stack. Пользователям мониторинга также следует назначить роль kibana_admin или другую роль с доступом к экземпляру Kibana.
remote_monitoring_agent
Предоставляет минимальные привилегии, необходимые для записи данных в индексы мониторинга (.monitoring-*). Эта роль также имеет привилегии, необходимые для создания индексов Metricbeat (metricbeat-*) и записи данных в них.
remote_monitoring_collector
Предоставляет минимальные привилегии, необходимые для сбора данных мониторинга для Elastic Stack.
reporting_user
Предоставляет конкретные привилегии, необходимые для пользователей отчётов X-Pack, кроме тех, которые необходимы для использования Kibana. Эта роль предоставляет доступ к отчётным индексам; каждый пользователь имеет доступ только к своим собственным отчётам. Пользователям отчётов также следует назначить дополнительные роли, предоставляющие доступ к Kibana, а также доступ для чтения к индексам, которые будут использоваться для генерации отчётов.
rollup_admin
Предоставляет manage_rollup привилегии кластера, которые позволяют управлять и выполнять все действия rollup.
rollup_user
Предоставляет привилегии кластера monitor_rollup, которые позволяют выполнять операции чтения только для роллупов.
snapshot_user
Предоставляет необходимые привилегии для создания снимков всех индексов и просмотра их метаданных. Эта роль позволяет пользователям просматривать конфигурацию существующих репозиториев снимков и детали снимков. Она не предоставляет разрешения на удаление или добавление репозиториев, а также на восстановление снимков. Она также не предоставляет возможность изменения настроек индексов или чтения или обновления данных потока данных или индексных данных.
superuser

Предоставляет полный доступ к управлению кластером и индексам данных. Эта роль также предоставляет прямой доступ только для чтения к ограниченным индексам, таким как .security. Пользователь с ролью superuser может представлять любого другого пользователя в системе.

В Elastic Cloud все стандартные пользователи, включая тех, у кого есть роль superuser, ограничены в выполнении действий только для операторов.

Эта роль может управлять безопасностью и создавать роли с неограниченными привилегиями. Будьте очень внимательны при назначении её пользователям.

transform_admin
Предоставляет привилегии кластера manage_transform, которые позволяют управлять преобразованиями. Эта роль также включает все привилегии Kibana для функций машинного обучения.
transform_user
Предоставляет привилегии кластера monitor_transform, которые позволяют выполнять операции чтения только для преобразований. Эта роль также включает все привилегии Kibana для функций машинного обучения.
transport_client

Предоставляет привилегии, необходимые для доступа к кластеру через Java Transport Client. Java Transport Client извлекает информацию о узлах в кластере, используя API Node Liveness и Cluster State (при включённом сканировании). Назначьте своим пользователям эту роль, если они используют Transport Client.

Использование Transport Client фактически означает, что пользователям предоставляется доступ к состоянию кластера. Это означает, что пользователи могут просматривать метаданные по всем индексам, шаблонам индексов, отображениям, узлам и, по сути, всему о кластере. Однако эта роль не предоставляет разрешения на просмотр данных во всех индексах.

viewer

Предоставляет доступ только для чтения ко всем функциям Kibana (включая решения) и к индексам данных.

  • Эта роль предоставляет доступ для чтения к любому индексу, который не начинается с точки.
  • Эта роль автоматически предоставляет доступ только для чтения к новым функциям Kibana по мере их появления.
watcher_admin

Позволяет пользователям создавать и выполнять все действия Watcher. Предоставляет доступ для чтения к индексу .watches. Также предоставляет доступ для чтения к истории наблюдений и индексу срабатывающих наблюдений.

watcher_user

Предоставляет доступ для чтения к индексу .watches, действию получения наблюдений и статистике watcher.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/built-in-roles.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API