Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Обеспечение безопасности Elastic Stack ›Авторизация пользователей

Встроенные пользователи

Функции безопасности Elastic Stack предоставляют встроенные учетные данные пользователей, чтобы помочь вам быстро начать работу. У этих пользователей фиксированный набор привилегий, и они не могут быть авторизованы, пока не будут установлены их пароли. Пользователь elastic может использоваться для установки паролей всех встроенных пользователей.

Создание пользователей с минимальными привилегиями

Встроенные пользователи предназначены для конкретных задач и не предназначены для общего использования. В частности, не используйте суперпользователя elastic, если полный доступ к кластеру не является абсолютно необходимым. В развертываниях с самостоятельным управлением используйте пользователя elastic для создания пользователей с минимально необходимыми ролями или привилегиями для их деятельности.

В Elastic Cloud включены привилегии оператора. Эти привилегии ограничивают некоторые функции инфраструктуры, даже если роль в противном случае разрешила бы пользователю выполнить административную задачу.

elastic

Встроенный суперпользователь.

Любой, кто может войти как пользователь elastic, имеет прямой доступ для чтения только к ограниченным индексам, таким как .security. Этот пользователь также обладает возможностью управления безопасностью и создания ролей с неограниченными привилегиями.

kibana_system
Пользователь, используемый Kibana для подключения и связи с Elasticsearch.
logstash_system
Пользователь, используемый Logstash при сохранении информации о мониторинге в Elasticsearch.
beats_system
Пользователь, используемый Beats при сохранении информации о мониторинге в Elasticsearch.
apm_system
Пользователь, используемый сервером APM при сохранении информации о мониторинге в Elasticsearch.
remote_monitoring_user
Пользователь, используемый Metricbeat для сбора и сохранения информации о мониторинге в Elasticsearch. Он имеет встроенные роли remote_monitoring_agent и remote_monitoring_collector.

Как работают встроенные пользователи

Эти встроенные пользователи хранятся в специальном индексе .security, который управляется Elasticsearch. Если встроенный пользователь отключен или его пароль изменен, изменение автоматически отражается на каждом узле кластера. Однако, если ваш индекс .security удален или восстановлен из моментального снимка, все внесенные вами изменения будут утеряны.

Хотя они используют один и тот же API, встроенные пользователи отделены и различны от пользователей, управляемых родным доступом. Отключение родного доступа не повлияет на встроенных пользователей. Встроенных пользователей можно отключить индивидуально, используя API отключения пользователей.

Пароль Elastic bootstrap

При установке Elasticsearch, если у пользователя elastic еще нет пароля, используется пароль по умолчанию bootstrap. Пароль bootstrap — это временный пароль, который позволяет запускать инструменты для установки паролей всех встроенных пользователей.

По умолчанию пароль bootstrap выводится из случайной настройки keystore.seed, которая добавляется в хранилище ключей во время установки. Вам не нужно знать или изменять этот пароль bootstrap. Однако, если в хранилище ключей определена настройка bootstrap.password, будет использоваться это значение. Дополнительную информацию об взаимодействии с хранилищем ключей см. в разделе настроек безопасности.

После установки паролей для встроенных пользователей, в частности для пользователя elastic, пароль bootstrap больше не нужен.

Установка паролей встроенных пользователей

Вы должны установить пароли для всех встроенных пользователей.

Инструмент elasticsearch-setup-passwords — это самый простой способ установить пароли встроенных пользователей в первый раз. Он использует пароль bootstrap пользователя elastic для выполнения запросов API управления пользователями. Например, вы можете запустить команду в интерактивном режиме, который запросит у вас новые пароли для пользователей elastic, kibana_system, logstash_system, beats_system, apm_system и remote_monitoring_user:

bin/elasticsearch-setup-passwords interactive

Дополнительную информацию о параметрах команды см. в elasticsearch-setup-passwords.

После установки пароля для пользователя elastic, пароль bootstrap становится недействительным; вы не можете выполнить команду elasticsearch-setup-passwords второй раз.

В качестве альтернативы, вы можете установить начальные пароли для встроенных пользователей, используя страницу Управление > Пользователи в Kibana или API смены паролей. Эти методы более сложные. Вам нужно предоставить пользователя elastic и его пароль bootstrap для входа в Kibana или выполнения API. Это требование означает, что вы не можете использовать пароль bootstrap по умолчанию, полученный из настройки keystore.seed. Вместо этого, вы должны явно установить настройку bootstrap.password в хранилище ключей перед запуском Elasticsearch. Например, следующая команда запрашивает ввод нового пароля bootstrap:

bin/elasticsearch-keystore add "bootstrap.password"

После этого вы можете запустить Elasticsearch и Kibana, используя пользователя elastic и пароль bootstrap для входа в Kibana и изменения паролей. Вы также можете отправить запросы API смены пароля для каждого встроенного пользователя. Эти методы лучше подходят для изменения паролей после завершения первоначальной настройки, так как в этот момент пароль bootstrap больше не нужен.

Добавление паролей встроенных пользователей в Kibana

После установки пароля для пользователя kibana_system необходимо обновить сервер Kibana с новым паролем, установив elasticsearch.password в файле конфигурации kibana.yml:

elasticsearch.password: kibanapassword

См. Настройка безопасности в Kibana.

Добавление паролей встроенных пользователей в Logstash

Пользователь logstash_system используется внутри Logstash при включенном мониторинге для Logstash.

Чтобы включить эту функцию в Logstash, необходимо обновить конфигурацию Logstash с новым паролем, установив xpack.monitoring.elasticsearch.password в файле конфигурации logstash.yml:

xpack.monitoring.elasticsearch.password: logstashpassword

Если вы обновились с более старой версии Elasticsearch, пользователь logstash_system по умолчанию может быть отключен по соображениям безопасности. После изменения пароля вы можете включить пользователя с помощью следующего API-запроса:

resp = client.security.enable_user(
    username="logstash_system",
)
print(resp)
const response = await client.security.enableUser({
  username: "logstash_system",
});
console.log(response);
PUT _security/user/logstash_system/_enable

См. Настройка учетных данных для мониторинга Logstash.

Добавление паролей встроенных пользователей в Beats

Пользователь beats_system используется внутри Beats при включенном мониторинге для Beats.

Чтобы включить эту функцию в Beats, необходимо обновить конфигурацию каждого вашего beats, чтобы указать правильное имя пользователя и пароль. Например:

xpack.monitoring.elasticsearch.username: beats_system
xpack.monitoring.elasticsearch.password: beatspassword

Например, см. Мониторинг Metricbeat.

Пользователь remote_monitoring_user используется при сборе и хранении Metricbeat данных мониторинга Elastic Stack. См. Мониторинг в производственной среде.

Если вы обновились с более старой версии Elasticsearch, возможно, вы не установили пароль для пользователей beats_system или remote_monitoring_user. В этом случае используйте страницу Управление > Пользователи в Kibana или API смены паролей для установки пароля для этих пользователей.

Добавление паролей встроенных пользователей в APM

Пользователь apm_system используется внутри APM при включенном мониторинге.

Чтобы включить эту функцию в APM, необходимо обновить файл конфигурации apm-server.yml, указав правильное имя пользователя и пароль. Например:

xpack.monitoring.elasticsearch.username: apm_system
xpack.monitoring.elasticsearch.password: apmserverpassword

Если вы обновились с более старой версии Elasticsearch, возможно, вы не установили пароль для пользователя apm_system. В этом случае используйте страницу Управление > Пользователи в Kibana или API смены паролей для установки пароля для этих пользователей.

Отключение функции паролей по умолчанию

Эта настройка устарела. У пользователя elastic больше нет пароля по умолчанию. Пароль должен быть установлен, прежде чем пользователь сможет быть использован. См. Пароль Elastic bootstrap.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/built-in-users.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API