Безопасность привилегий
В этом разделе перечислены привилегии, которые можно назначить роли.
Привилегии кластера
| | Все операции по администрированию кластера, такие как создание моментальных снимков, остановка/перезапуск узлов, обновление настроек, перенаправление трафика или управление пользователями и ролями. |
| | Привилегии для отмены задач и удаления асинхронных поисков. См. API удаления асинхронного поиска для получения дополнительной информации. |
| | Привилегии для создания моментальных снимков для существующих репозиториев. Также можно перечислять и просматривать подробную информацию о существующих репозиториях и моментальных снимках. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Привилегии для подключения к удаленным кластерам, настроенным с использованием модели API-ключа, для кросс-кластерной репликации. Эта привилегия недоступна в Elastic Cloud Serverless. Эту привилегию не следует предоставлять напрямую. Она используется внутри API создания кросс-кластерного API-ключа и API обновления кросс-кластерного API-ключа для управления кросс-кластерными API-ключами. |
| | Привилегии для подключения к удаленным кластерам, настроенным с использованием модели API-ключа, для кросс-кластерного поиска. Эта привилегия недоступна в Elastic Cloud Serverless. Эту привилегию не следует предоставлять напрямую. Она используется внутри API создания кросс-кластерного API-ключа и API обновления кросс-кластерного API-ключа для управления кросс-кластерными API-ключами. |
| | Привилегии для создания API-ключей Elasticsearch от имени других пользователей. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Основывается на |
| | Все операции, связанные с безопасностью, по API ключам Elasticsearch REST, включая создание новых API-ключей, получение информации об API-ключах, запрос информации об API-ключах, обновление API-ключа, массовое обновление API-ключей и аннулирование API-ключей.
|
| | Все операции, связанные с управлением политиками автоматического масштабирования. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все операции по кросс-кластерной репликации, связанные с управлением индексами-фолловерами и шаблонами автоматического следования. Также включает право предоставлять привилегии, необходимые для управления индексами-фолловерами и шаблонами автоматического следования. Эта привилегия необходима только в кластерах, содержащих индексы-фолловеры. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все операции, связанные с управлением трансформациями. [7.5] Устарело в 7.5. Используйте Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Эта привилегия не имеет эффекта. [8.16] Устарело в 8.16. |
| | Все операции, связанные с управлением и выполнением политик обогащения. |
| | Все операции по управлению жизненным циклом индексов, связанные с управлением политиками. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все операции над шаблонами индексов. |
| | Все операции, связанные с управлением выводом. |
| | Все операции над конвейерами по обработке. |
| | Все операции над конвейерами Logstash. |
| | Все операции по машинному обучению, такие как создание и удаление каналов данных, заданий и моментальных снимков моделей. Каналы данных, созданные до версии 6.2 или созданные при отключенной функции безопасности, выполняются как системный пользователь с повышенными привилегиями, включая право чтения всех индексов. Более новые каналы данных выполняются с ролями безопасности пользователя, который их создал или обновил. |
| | Разрешает использовать API Elasticsearch (подготовка аутентификации OpenID Connect, аутентификация OpenID Connect и выход из системы OpenID Connect) для инициирования и управления аутентификацией OpenID Connect от имени других пользователей. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все операции, связанные с безопасностью, по API-ключам Elasticsearch, принадлежащим текущему аутентифицированному пользователю. Эти операции включают создание новых API-ключей, получение информации об API-ключах, запрос информации об API-ключах, обновление API-ключа, массовое обновление API-ключей и аннулирование API-ключей. |
| | Все операции над конвейерами по обработке. |
| | Все операции по агрегированию, включая создание, запуск, остановку и удаление заданий агрегирования. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Разрешает использовать внутренние API Elasticsearch для запуска и управления аутентификацией SAML от имени других пользователей. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все операции CRUD над приложениями поиска. |
| | Все операции CRUD над правилами запросов. |
| | Все операции по управлению синонимами по API синонимов. |
| | Все операции, связанные с безопасностью, такие как операции CRUD над пользователями и ролями и очистка кэша. |
| | Все операции, связанные с безопасностью, по учетным записям службы Elasticsearch, включая получение учетных записей служб, создание токенов учетных записей служб, удаление токенов учетных записей служб и получение учетных данных учетных записей служб. Эта привилегия недоступна в Elastic Cloud Serverless. |
| |
Все действия по управлению жизненным циклом снимков (SLM), включая создание и обновление политик, запуск и остановку SLM. Этот привилегия недоступен в Elastic Cloud Serverless. [8.15] Устарело в 8.15. Также предоставляет разрешение на запуск и остановку управления жизненным циклом индексов, используя API ILM start и ILM stop. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на управление жизненным циклом индексов. |
| |
Все операции, связанные с безопасностью, для токенов, которые генерируются службой токенов Elasticsearch. Этот привилегия недоступен в Elastic Cloud Serverless. |
| | Все операции, связанные с управлением преобразованиями. |
| |
Все операции с наблюдателями, такие как размещение наблюдателей, выполнение, активация или подтверждение. Этот привилегия недоступен в Elastic Cloud Serverless. Наблюдатели, созданные до версии 6.1 или созданные при отключенных функциях безопасности, работают как системный пользователь с повышенными привилегиями, включая разрешение на чтение и запись всех индексов. Более новые наблюдатели работают с ролями безопасности пользователя, который их создал или обновил. |
| | Все операции только для чтения кластера, такие как состояние и состояние кластера, горячие потоки, информация о узлах, статистика узлов и кластера и ожидаемые задачи кластера. |
| | Эта привилегия не имеет эффекта. [8.16] Устарело в 8.16. |
| | Все операции только для чтения, связанные с управлением и выполнением политик обогащения. |
| | Все операции только для чтения, связанные с выводом. |
| | Все операции только для чтения по машинному обучению, такие как получение информации о каналах данных, задачах, моментальных снимках моделей или результатах. |
| |
Все операции только для чтения с группировкой, такие как просмотр списка исторических и текущих выполняемых задач группировки и их возможностей. Этот привилегия недоступен в Elastic Cloud Serverless. |
| |
Разрешения на перечисление и просмотр деталей существующих репозиториев и снимков. Этот привилегия недоступен в Elastic Cloud Serverless. |
| | Разрешения на перечисление и просмотр деталей статистики. Этот привилегия недоступен в Elastic Cloud Serverless. |
| |
Все операции только для чтения, связанные с API поиска структуры текста. Этот привилегия недоступен в Elastic Cloud Serverless. |
| | Все операции только для чтения, связанные с преобразованиями. |
| |
Все операции только для чтения с наблюдателями, такие как получение наблюдателя и статистики наблюдателей. Этот привилегия недоступен в Elastic Cloud Serverless. |
| |
Все операции только для чтения с кросс-кластерной репликацией, такие как получение информации об индексах и метаданных для лидирующих индексов в кластере. Также включает возможность проверки наличия у пользователей соответствующих привилегий для следования за лидирующими индексами. Эта привилегия необходима только в кластерах, содержащих лидирующие индексы. Этот привилегия недоступен в Elastic Cloud Serverless. |
| |
Все операции только для чтения по управлению жизненным циклом индексов, такие как получение политик и проверка статуса управления жизненным циклом индексов Этот привилегия недоступен в Elastic Cloud Serverless. |
| | Чтение только для конвейера ввода (получение, симуляция). |
| |
Все действия только для чтения по SLM, такие как получение политик и проверка статуса SLM. Этот привилегия недоступен в Elastic Cloud Serverless. [8.15] Устарело в 8.15. Также предоставляет разрешение на получение статуса управления жизненным циклом индексов, используя API ILM get status. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на управление жизненным циклом индексов. |
| | Все привилегии, необходимые для подключения транспортного клиента. Требуется удаленным кластером для включения поиска между кластерами. Этот привилегия недоступен в Elastic Cloud Serverless. |
| | |
Привилегии индексов
| | Любое действие над индексом или потоком данных. |
| | Разрешает автоматическое создание индексов и потоков данных. Действие автоматического создания является результатом запроса индекса или пакета, который обращается к несуществующему индексу или потоку данных, а не к явным запросам создания индекса или создания потока данных. Также разрешает автоматическое обновление отображений индексов и потоков данных, если они не противоречат существующим отображениям. Действие автоматического обновления отображения является результатом запроса индекса или пакета к индексу или потоку данных, содержащему новые поля, которые могут быть отображены, а не явного запроса обновления отображения. |
| | Привилегия добавления документов в индекс. [8.0] Устарело в 8.0. Также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения или с помощью динамического отображения полей. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на обновление отображения. Это привилегия не ограничивает операцию индексацией документов, а ограничивает использование API операцией индекса. API индекса позволяет пользователю перезаписывать ранее индексированный документ. См. привилегию |
| | Привилегия добавления документов в индекс. Она не предоставляет разрешение на обновление или перезапись существующих документов. [8.0] Устарело в 8.0. Также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения или с помощью динамического отображения полей. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на обновление отображения. Эта привилегия опирается на
|
| | Привилегия создания индекса или потока данных. Запрос на создание индекса может содержать алиасы, которые будут добавлены к индексу после его создания. В этом случае запрос требует также привилегии |
| | Привилегии для выполнения репликации между кластерами для индексов, расположенных на удаленных кластерах, настроенных с помощью модели аутентификации на основе API-ключа. Эта привилегия должна использоваться только для поля Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Привилегии для выполнения вспомогательных действий для репликации между кластерами из удаленных кластеров, настроенных с помощью модели аутентификации на основе API-ключа. Эта привилегия недоступна в Elastic Cloud Serverless. Эта привилегия не должна предоставляться напрямую. Она используется внутри Create Cross-Cluster API key и Update Cross-Cluster API key для управления ключами API между кластерами. |
| | Привилегия удаления документов. |
| | Привилегия удаления индекса или потока данных. |
| | Привилегия добавления и обновления документов. [8.0] Устарело в 8.0. Также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения или с помощью динамического отображения полей. В будущей основной версии эта привилегия не будет предоставлять никаких разрешений на обновление отображения. |
| | Разрешает операции управления индексом: refresh, flush, synced flush и force merge. Нет привилегий для чтения или записи данных индекса или иного управления индексом. |
| | Все привилегии |
| | Все операции жизненного цикла потока данных, связанные с чтением и управлением встроенным жизненным циклом потока данных. Это включает операции, такие как добавление и удаление жизненного цикла из потока данных. |
| | Все действия, необходимые для управления жизненным циклом индекса-фолловера, включая создание индекса-фолловера, его закрытие и преобразование в обычный индекс. Эта привилегия необходима только в кластерах, содержащих индексы-фолловеры. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все операции управления жизненным циклом индекса, относящиеся к управлению выполнением политик индекса или потока данных. Это включает операции, такие как повторная попытка выполнения политик и удаление политики из индекса или потока данных. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все действия, необходимые для управления жизненным циклом индекса-лидера, включая отключение фолловера. Эта привилегия необходима только в кластерах, содержащих индексы-лидеры. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Все действия, необходимые для мониторинга (восстановление, информация о сегментах, статистика и статус индекса). |
| | Только чтение для действий (count, explain, get, mget, get indexed scripts, more like this, multi percolate/search/termvector, percolate, scroll, clear_scroll, search, suggest, tv). |
| | Только чтение для действия поиска из удаленного кластера. Эта привилегия недоступна в Elastic Cloud Serverless. |
| | Только чтение метаданных индекса и потока данных (алиасы, проверка существования, возможности полей, отображения полей, получение индекса, получение потока данных, объяснение жизненного цикла, отображения, фрагменты поиска, настройки, валидация запроса). Эта привилегия предназначена в основном для пользователей Kibana. |
| | Привилегия для выполнения всех операций записи в документы, которая включает разрешение на добавление, обновление и удаление документов, а также выполнение пакетных операций, а также позволяет динамически обновлять отображение индекса. [8.0] Устарело в 8.0. Она также предоставляет разрешение на обновление отображения индекса (но не отображения потоков данных) с помощью API обновления отображения. Это будет исключено в будущей основной версии. |
Привилегия выполнения от имени
Привилегия run_as позволяет аутентифицированному пользователю отправлять запросы от имени другого пользователя. Значение может быть именем пользователя или списком имён пользователей, разделённых запятыми. (Вы также можете указать пользователей как массив строк или последовательность YAML.) Дополнительную информацию можно найти в документации.
Эта привилегия недоступна в Elastic Cloud Serverless.
Привилегии приложения
Привилегии приложения управляются в Elasticsearch и могут быть получены с помощью API проверки наличия привилегий и API получения привилегий приложения. Однако они не предоставляют доступ к каким-либо действиям или ресурсам в Elasticsearch. Их цель — позволить приложениям представлять и хранить собственные модели привилегий в ролях Elasticsearch.
Чтобы создать привилегии приложения, используйте API добавления привилегий приложения. Затем вы можете связать эти привилегии приложения с ролями, как описано в определении ролей.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/security-privileges.html