Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Защита Elastic Stack ›Аутентификация пользователей

Цепочки доверенных источников

Доверенные источники существуют в цепочке доверенных источников. Это по сути упорядоченный список настроенных доверенных источников (часто различных типов). Доверенные источники проверяются в порядке возрастания (то есть, доверенный источник с наименьшим значением order проверяется первым). Необходимо убедиться, что каждый настроенный доверенный источник имеет уникальное значение параметра order. В случае, если два или более доверенных источника имеют одинаковое значение order, узел не сможет запуститься.

Во время процесса аутентификации компоненты безопасности Elastic Stack проверяют и пытаются аутентифицировать запрос по одному доверенному источнику за раз. Как только один из доверенных источников успешно аутентифицирует запрос, аутентификация считается успешной. Аутентифицированный пользователь ассоциируется с запросом, который затем переходит к фазе авторизации. Если доверенный источник не может аутентифицировать запрос, проверяется следующий доверенный источник в цепочке. Если ни один доверенный источник в цепочке не может аутентифицировать запрос, аутентификация считается неуспешной, и возвращается ошибка аутентификации (с кодом HTTP-статуса 401).

В некоторых системах (например, Active Directory) после нескольких неудачных попыток входа в систему существует временный период блокировки. Если одно и то же имя пользователя существует в нескольких доверенных источниках, возможны непреднамеренные блокировки учетных записей. Более подробную информацию см. в разделе Пользователи часто блокируются в Active Directory.

В стандартной цепочке доверенных источников содержатся file и native доверенные источники. Для явного настройки цепочки доверенных источников нужно указать её в файле elasticsearch.yml. Если ваша цепочка доверенных источников не содержит file или native доверенного источника или не отключила их явно, file и native доверенные источники будут автоматически добавлены в начало цепочки доверенных источников в указанном порядке. Чтобы отказаться от автоматического поведения, можно явно настроить file и native доверенные источники с параметрами order и enabled.

Следующий фрагмент настраивает цепочку доверенных источников, которая включает file доверенный источник, а также два доверенных источника LDAP и Active Directory, но отключает native доверенный источник.

xpack.security.authc.realms:
  file.file1:
      order: 0

  ldap.ldap1:
      order: 1
      enabled: false
      url: 'url_to_ldap1'
      ...

  ldap.ldap2:
      order: 2
      url: 'url_to_ldap2'
      ...

  active_directory.ad1:
      order: 3
      url: 'url_to_ad'

  native.native1:
      enabled: false

Как видно выше, каждый доверенный источник имеет уникальное имя, которое его идентифицирует. Каждый тип доверенного источника определяет свой собственный набор обязательных и необязательных параметров. При этом существуют параметры, общие для всех доверенных источников.

Делегирование авторизации другому доверенному источнику

Некоторые доверенные источники могут выполнять аутентификацию внутри себя, но делегируют поиск и назначение ролей (то есть, авторизацию) другому доверенному источнику.

Например, вы можете использовать доверенный источник PKI для аутентификации пользователей с помощью TLS-сертификатов клиентов, а затем найти этого пользователя в доверенном источнике LDAP и использовать его групповые назначения LDAP для определения ролей в Elasticsearch.

Любой доверенный источник, который поддерживает получение пользователей (без необходимости их учетных данных), может быть использован как доверенный источник авторизации (то есть, его имя может отображаться в качестве одного из значений в списке authorization_realms). Дополнительные сведения о том, какие доверенные источники поддерживают это, см. в разделе Поиск пользователей без аутентификации.

Для доверенных источников, которые поддерживают эту функцию, она может быть включена путем настройки параметра authorization_realms в аутентифицирующем доверенном источнике. Проверьте список поддерживаемых параметров для каждого доверенного источника, чтобы узнать, поддерживает ли он параметр authorization_realms.

Если делегированная авторизация включена для доверенного источника, он аутентифицирует пользователя стандартным способом (включая соответствующий кэширование), затем ищет этого пользователя в настроенном списке доверенных источников авторизации. Он пытается получить пользователя в указанном порядке в параметре authorization_realms. Пользователь извлекается по принципу - имена пользователей должны совпадать в доверенном источнике аутентификации и авторизации. Если пользователь не может быть найден ни в одном из доверенных источников авторизации, аутентификация завершается неудачно.

Дополнительную информацию см. в разделе Настройка делегирования авторизации.

Для делегированной авторизации требуется подписка, которая включает настраиваемые доверенные источники аутентификации и авторизации.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/realm-chains.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API