Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Защита Elastic Stack ›Авторизация пользователей

Безопасность привилегий

В этом разделе перечислены привилегии, которые можно назначить роли.

Привилегии кластера

all

Все операции по администрированию кластера, такие как создание моментальных снимков, остановка/перезапуск узлов, обновление настроек, перенаправление трафика или управление пользователями и ролями.

cancel_task

Привилегии для отмены задач и удаления асинхронных поисков. См. API удаления асинхронного поиска для получения дополнительной информации.

create_snapshot

Привилегии для создания моментальных снимков для существующих репозиториев. Также можно перечислять и просматривать подробную информацию о существующих репозиториях и моментальных снимках.

Эта привилегия недоступна в Elastic Cloud Serverless.

cross_cluster_replication

Привилегии для подключения к удаленным кластерам, настроенным с использованием модели API-ключа, для кросс-кластерной репликации.

Эта привилегия недоступна в Elastic Cloud Serverless.

Эту привилегию не следует предоставлять напрямую. Она используется внутри API создания кросс-кластерного API-ключа и API обновления кросс-кластерного API-ключа для управления кросс-кластерными API-ключами.

cross_cluster_search

Привилегии для подключения к удаленным кластерам, настроенным с использованием модели API-ключа, для кросс-кластерного поиска.

Эта привилегия недоступна в Elastic Cloud Serverless.

Эту привилегию не следует предоставлять напрямую. Она используется внутри API создания кросс-кластерного API-ключа и API обновления кросс-кластерного API-ключа для управления кросс-кластерными API-ключами.

grant_api_key

Привилегии для создания API-ключей Elasticsearch от имени других пользователей.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage

Основывается на monitor и добавляет операции над кластером, которые изменяют значения в нём. Это включает создание моментальных снимков, обновление настроек и перенаправление трафика. Также включает получение статуса моментальных снимков и восстановления. Данная привилегия не включает возможность управления безопасностью.

manage_api_key

Все операции, связанные с безопасностью, по API ключам Elasticsearch REST, включая создание новых API-ключей, получение информации об API-ключах, запрос информации об API-ключах, обновление API-ключа, массовое обновление API-ключей и аннулирование API-ключей.

  • При создании новых API-ключей, они всегда будут принадлежать аутентифицированному пользователю.
  • При наличии этой привилегии вы можете аннулировать свои собственные API-ключи и API-ключи, принадлежащие другим пользователям.

manage_autoscaling

Все операции, связанные с управлением политиками автоматического масштабирования.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_ccr

Все операции по кросс-кластерной репликации, связанные с управлением индексами-фолловерами и шаблонами автоматического следования. Также включает право предоставлять привилегии, необходимые для управления индексами-фолловерами и шаблонами автоматического следования. Эта привилегия необходима только в кластерах, содержащих индексы-фолловеры.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_data_frame_transforms

Все операции, связанные с управлением трансформациями. [7.5] Устарело в 7.5. Используйте manage_transform вместо этого.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_data_stream_global_retention

Эта привилегия не имеет эффекта. [8.16] Устарело в 8.16.

manage_enrich

Все операции, связанные с управлением и выполнением политик обогащения.

manage_ilm

Все операции по управлению жизненным циклом индексов, связанные с управлением политиками.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_index_templates

Все операции над шаблонами индексов.

manage_inference

Все операции, связанные с управлением выводом.

manage_ingest_pipelines

Все операции над конвейерами по обработке.

manage_logstash_pipelines

Все операции над конвейерами Logstash.

manage_ml

Все операции по машинному обучению, такие как создание и удаление каналов данных, заданий и моментальных снимков моделей.

Каналы данных, созданные до версии 6.2 или созданные при отключенной функции безопасности, выполняются как системный пользователь с повышенными привилегиями, включая право чтения всех индексов. Более новые каналы данных выполняются с ролями безопасности пользователя, который их создал или обновил.

manage_oidc

Разрешает использовать API Elasticsearch (подготовка аутентификации OpenID Connect, аутентификация OpenID Connect и выход из системы OpenID Connect) для инициирования и управления аутентификацией OpenID Connect от имени других пользователей.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_own_api_key

Все операции, связанные с безопасностью, по API-ключам Elasticsearch, принадлежащим текущему аутентифицированному пользователю. Эти операции включают создание новых API-ключей, получение информации об API-ключах, запрос информации об API-ключах, обновление API-ключа, массовое обновление API-ключей и аннулирование API-ключей.

manage_pipeline

Все операции над конвейерами по обработке.

manage_rollup

Все операции по агрегированию, включая создание, запуск, остановку и удаление заданий агрегирования.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_saml

Разрешает использовать внутренние API Elasticsearch для запуска и управления аутентификацией SAML от имени других пользователей.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_search_application

Все операции CRUD над приложениями поиска.

manage_search_query_rules

Все операции CRUD над правилами запросов.

manage_search_synonyms

Все операции по управлению синонимами по API синонимов.

manage_security

Все операции, связанные с безопасностью, такие как операции CRUD над пользователями и ролями и очистка кэша.

manage_service_account

Все операции, связанные с безопасностью, по учетным записям службы Elasticsearch, включая получение учетных записей служб, создание токенов учетных записей служб, удаление токенов учетных записей служб и получение учетных данных учетных записей служб.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_slm

Все действия по управлению жизненным циклом снимков (SLM), включая создание и обновление политик, запуск и остановку SLM.

Этот привилегия недоступен в Elastic Cloud Serverless.

[8.15] Устарело в 8.15. Также предоставляет разрешение на запуск и остановку управления жизненным циклом индексов, используя API ILM start и ILM stop. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на управление жизненным циклом индексов.

manage_token

Все операции, связанные с безопасностью, для токенов, которые генерируются службой токенов Elasticsearch.

Этот привилегия недоступен в Elastic Cloud Serverless.

manage_transform

Все операции, связанные с управлением преобразованиями.

manage_watcher

Все операции с наблюдателями, такие как размещение наблюдателей, выполнение, активация или подтверждение.

Этот привилегия недоступен в Elastic Cloud Serverless.

Наблюдатели, созданные до версии 6.1 или созданные при отключенных функциях безопасности, работают как системный пользователь с повышенными привилегиями, включая разрешение на чтение и запись всех индексов. Более новые наблюдатели работают с ролями безопасности пользователя, который их создал или обновил.

monitor

Все операции только для чтения кластера, такие как состояние и состояние кластера, горячие потоки, информация о узлах, статистика узлов и кластера и ожидаемые задачи кластера.

monitor_data_stream_global_retention

Эта привилегия не имеет эффекта. [8.16] Устарело в 8.16.

monitor_enrich

Все операции только для чтения, связанные с управлением и выполнением политик обогащения.

monitor_inference

Все операции только для чтения, связанные с выводом.

monitor_ml

Все операции только для чтения по машинному обучению, такие как получение информации о каналах данных, задачах, моментальных снимках моделей или результатах.

monitor_rollup

Все операции только для чтения с группировкой, такие как просмотр списка исторических и текущих выполняемых задач группировки и их возможностей.

Этот привилегия недоступен в Elastic Cloud Serverless.

monitor_snapshot

Разрешения на перечисление и просмотр деталей существующих репозиториев и снимков.

Этот привилегия недоступен в Elastic Cloud Serverless.

monitor_stats

Разрешения на перечисление и просмотр деталей статистики.

Этот привилегия недоступен в Elastic Cloud Serverless.

monitor_text_structure

Все операции только для чтения, связанные с API поиска структуры текста.

Этот привилегия недоступен в Elastic Cloud Serverless.

monitor_transform

Все операции только для чтения, связанные с преобразованиями.

monitor_watcher

Все операции только для чтения с наблюдателями, такие как получение наблюдателя и статистики наблюдателей.

Этот привилегия недоступен в Elastic Cloud Serverless.

read_ccr

Все операции только для чтения с кросс-кластерной репликацией, такие как получение информации об индексах и метаданных для лидирующих индексов в кластере. Также включает возможность проверки наличия у пользователей соответствующих привилегий для следования за лидирующими индексами. Эта привилегия необходима только в кластерах, содержащих лидирующие индексы.

Этот привилегия недоступен в Elastic Cloud Serverless.

read_ilm

Все операции только для чтения по управлению жизненным циклом индексов, такие как получение политик и проверка статуса управления жизненным циклом индексов

Этот привилегия недоступен в Elastic Cloud Serverless.

read_pipeline

Чтение только для конвейера ввода (получение, симуляция).

read_slm

Все действия только для чтения по SLM, такие как получение политик и проверка статуса SLM.

Этот привилегия недоступен в Elastic Cloud Serverless.

[8.15] Устарело в 8.15. Также предоставляет разрешение на получение статуса управления жизненным циклом индексов, используя API ILM get status. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на управление жизненным циклом индексов.

read_security

Все привилегии, необходимые для подключения транспортного клиента. Требуется удаленным кластером для включения поиска между кластерами.

Этот привилегия недоступен в Elastic Cloud Serverless.

transport_client

transport_client

Привилегии индексов

all

Любое действие над индексом или потоком данных.

auto_configure

Разрешает автоматическое создание индексов и потоков данных. Действие автоматического создания является результатом запроса индекса или пакета, который обращается к несуществующему индексу или потоку данных, а не к явным запросам создания индекса или создания потока данных. Также разрешает автоматическое обновление отображений индексов и потоков данных, если они не противоречат существующим отображениям. Действие автоматического обновления отображения является результатом запроса индекса или пакета к индексу или потоку данных, содержащему новые поля, которые могут быть отображены, а не явного запроса обновления отображения.

create

Привилегия добавления документов в индекс.

[8.0] Устарело в 8.0. Также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения или с помощью динамического отображения полей. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на обновление отображения.

Это привилегия не ограничивает операцию индексацией документов, а ограничивает использование API операцией индекса. API индекса позволяет пользователю перезаписывать ранее индексированный документ. См. привилегию create_doc для альтернативы.

create_doc

Привилегия добавления документов в индекс. Она не предоставляет разрешение на обновление или перезапись существующих документов.

[8.0] Устарело в 8.0. Также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения или с помощью динамического отображения полей. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на обновление отображения.

Эта привилегия опирается на op_type запросов индексирования (Индекс и Пакет). При загрузке документов как пользователем, у которого есть привилегия create_doc (и нет более высокой привилегии, такой как index или write), необходимо убедиться, что op_type установлено в create одним из следующих способов:

  • Явно задавая op_type в API индекса или пакета
  • Используя конечную точку _create для API индекса
  • Создание документа с автоматически сгенерированным _id

create_index

Привилегия создания индекса или потока данных. Запрос на создание индекса может содержать алиасы, которые будут добавлены к индексу после его создания. В этом случае запрос требует также привилегии manage для имени индекса и для имён алиасов.

cross_cluster_replication

Привилегии для выполнения репликации между кластерами для индексов, расположенных на удаленных кластерах, настроенных с помощью модели аутентификации на основе API-ключа. Эта привилегия должна использоваться только для поля privileges привилегий удалённых индексов.

Эта привилегия недоступна в Elastic Cloud Serverless.

cross_cluster_replication_internal

Привилегии для выполнения вспомогательных действий для репликации между кластерами из удаленных кластеров, настроенных с помощью модели аутентификации на основе API-ключа.

Эта привилегия недоступна в Elastic Cloud Serverless.

Эта привилегия не должна предоставляться напрямую. Она используется внутри Create Cross-Cluster API key и Update Cross-Cluster API key для управления ключами API между кластерами.

delete

Привилегия удаления документов.

delete_index

Привилегия удаления индекса или потока данных.

index

Привилегия добавления и обновления документов.

[8.0] Устарело в 8.0. Также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения или с помощью динамического отображения полей. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на обновление отображения.

maintenance

Разрешает операции управления индексом: refresh, flush, synced flush и force merge. Нет привилегий для чтения или записи данных индекса или иного управления индексом.

manage

Все привилегии monitor плюс управление индексом и потоком данных (алиасы, анализ, очистка кеша, закрытие, удаление, проверка существования, очистка, отображение, открытие, возможности полей, принудительное слияние, обновление, настройки, фрагменты поиска, валидация запроса).

manage_data_stream_lifecycle

Все операции жизненного цикла потока данных, связанные с чтением и управлением встроенным жизненным циклом потока данных. Это включает операции, такие как добавление и удаление жизненного цикла из потока данных.

manage_follow_index

Все действия, необходимые для управления жизненным циклом индекса-фолловера, включая создание индекса-фолловера, его закрытие и преобразование в обычный индекс. Эта привилегия необходима только в кластерах, содержащих индексы-фолловеры.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_ilm

Все операции управления жизненным циклом индекса, относящиеся к управлению выполнением политик индекса или потока данных. Это включает операции, такие как повторная попытка выполнения политик и удаление политики из индекса или потока данных.

Эта привилегия недоступна в Elastic Cloud Serverless.

manage_leader_index

Все действия, необходимые для управления жизненным циклом индекса-лидера, включая отключение фолловера. Эта привилегия необходима только в кластерах, содержащих индексы-лидеры.

Эта привилегия недоступна в Elastic Cloud Serverless.

monitor

Все действия, необходимые для мониторинга (восстановление, информация о сегментах, статистика и статус индекса).

read

Только чтение для действий (count, explain, get, mget, get indexed scripts, more like this, multi percolate/search/termvector, percolate, scroll, clear_scroll, search, suggest, tv).

read_cross_cluster

Только чтение для действия поиска из удаленного кластера.

Эта привилегия недоступна в Elastic Cloud Serverless.

view_index_metadata

Только чтение метаданных индекса и потока данных (алиасы, проверка существования, возможности полей, отображения полей, получение индекса, получение потока данных, объяснение жизненного цикла, отображения, фрагменты поиска, настройки, валидация запроса). Эта привилегия предназначена в основном для пользователей Kibana.

write

Привилегия для выполнения всех операций записи в документы, которая включает разрешение на добавление, обновление и удаление документов, а также выполнение пакетных операций, а также позволяет динамически обновлять отображение индекса.

[8.0] Устарело в 8.0. Она также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения. Это будет исключено в будущей основной версии.

Привилегия выполнения от имени

Привилегия run_as позволяет аутентифицированному пользователю отправлять запросы от имени другого пользователя. Значение может быть именем пользователя или списком имён пользователей, разделённых запятыми. (Вы также можете указать пользователей как массив строк или последовательность YAML.) Дополнительную информацию можно найти в документации.

Эта привилегия недоступна в Elastic Cloud Serverless.

Привилегии приложения

Привилегии приложения управляются в Elasticsearch и могут быть получены с помощью API проверки наличия привилегий и API получения привилегий приложения. Однако они не предоставляют доступ к каким-либо действиям или ресурсам в Elasticsearch. Их цель — позволить приложениям представлять и хранить собственные модели привилегий в ролях Elasticsearch.

Чтобы создать привилегии приложения, используйте API добавления привилегий приложения. Затем вы можете связать эти привилегии приложения с ролями, как описано в определении ролей.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/security-privileges.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API