Добавление и изменение ролей

Роли являются именованными множествами привилегий на уровне кластера, данных (индексов, документов и полей документов) и возможных действий. Роли используются для упрощения управления доступом для работников организации со схожими или идентичными функциями. В Платформе поддерживается иерархическая вложенность ролей: вышестоящая роль включает все привилегии вложенной и дополняет ее дополнительными. Дополнительно для ролей могут быть определены группы действий (множества действий, необходимых для выполнения функций).

Для управления группами действий в разделе управления ролями и доступом выберите пункт «Permissions».

На открывшейся странице представлен список текущих групп действий. Для каждого элемента списка доступны быстрые действия, описанные в разделе Добавление и изменение локальных пользователей. При установке Платформы предустанавливается следующий набор групп действий, отмеченных значком « 3 8 0 lock greyReserved»:

Таблица 1. Описание групп действий на странице управления привилегиями
ИмяОписание

Главная:

UNLIMITED

Комплексный доступ, который можно использовать на всех уровнях (кластер, индекс, документ), эквивалентен шаблону случайный символ в количестве один или более «*»

На уровне кластера:

CLUSTER_ALL

Предоставляет все возможные привилегии к кластеру, эквивалентен шаблону cluster случайный символ в количестве один или более cluster*

CLUSTER_MONITOR

Служебная группа для осуществления возможности мониторинга состояния кластера, эквивалентен шаблону cluster:monitor случайный символ в количестве один или более cluster:monitor*

CLUSTER_COMPOSITE_OPS_RO

Служебная группа. Доступ уровня «только чтение» для выполнения таких запросов как mget, msearch или mtv, и привилегии запросов к алиасам (aliases)

CLUSTER_COMPOSITE_OPS

Служебная группа. Доступ аналогичный группе CLUSTER_COMPOSITE_OPS_RO, с дополнительными правами записи bulk, reindex и aliases

MANAGE_SNAPSHOTS

Служебная группа. Доступ для управления снапшотами (snapshots) и репозиториями (repositories)

На уровне индексов:

INDICES_ALL

Все привилегии к индексу, эквивалентен шаблону indices случайный символ в количестве один или более indices*

GET

Служебная группа. Привилегии использования get и mget действий

READ

Служебная группа. Привилегии уровня «только чтение» для осуществления поиска, просмотра привязки полей, get и mget

WRITE

Привилегии записи документов в существующие индексы

DELETE

Привилегии удаления документов

CRUD

Комбинация привилегий групп действий READ, WRITE и DELETE

SEARCH

Привилегия поиска документов

SUGGEST

Служебная группа. Привилегии использования API. Включает привилегии группы действий READ

CREATE_INDEX

Служебная группа. Привилегии создания индексов и маппинга полей

INDICES_MONITOR

Служебная группа. Привилегии выполнения всех действий мониторинга индексов (таких как recovery, segments info, index stats, и status)

MANAGE_ALIASES

Служебная группа. Привилегии управления алиасами (aliases)

MANAGE

Служебная группа. Полные права для осуществления мониторинга и администрирования индексов

Служебные группы действий используются для назначения служебным учетным записям. Не рекомендуется использовать служебные группы действий в ролях для аналитиков или администраторов Платформы.

Для создания группы действий нажмите кнопку «Create action group» в верхней правой части страницы. В открывшемся окне укажите имя группы и вложенные группы действий (если необходимая комбинация действий возможна с использованием существующих групп). При необходимости добавьте дискретные привилегии действий. Полный перечень дискретных привилегий приведен в документации производителя.

Для сохранения изменений или создания группы действий нажмите «Create». Для выхода без сохранения нажмите «Cancel». Созданная группа действий отобразится в списке.

Для управления ролями в разделе управления ролями и доступом выберите пункт «Roles».

На открывшейся странице представлен список текущих ролей. Для каждого элемента списка доступны быстрые действия, описанные в разделе Добавление и изменение локальных пользователей. При установке Платформы предустанавливается следующий набор ролей, отмеченных значком « 3 8 0 lock greyReserved»:

Таблица 2. Описание текущих ролей на странице управления ролями
RoleDescription

all_access

Полный доступ к кластеру: все операции кластера, чтение и запись во все индексы, документы, поля

kibana_server

Служебная роль. Используется служебными учетными записями интерфейса аналитика для ведения журналов действий пользователей, создания заданий серверу и пр.

kibana_user

Базовый уровень доступа к интерфейсу аналитика: поиск по данным всех индексов, создание визуализаций, дашбордов, сохранения запросов

logstash

Служебная роль. Доступ к компоненту Logstash для необходимого взаимодействия

manage_snapshots

Служебная роль. Доступ для управления снапшотами (создания, восстановления)

readall

Доступ на чтение всех документов во всех индексах и чтение уровней привилегий

readall_and_monitor

Служебная роль. Доступ аналогичный роли readall с дополнительными привилегиями мониторинга состояния кластера

own_index

Предоставляет полный доступ к индексам, имя которых совпадает с именем пользователя (владельцам индексов)

Для создания роли нажмите кнопку «Create role» в верхней правой части страницы. В открывшемся окне заполните поля формы в секциях:

  • Name – общая информация о роли:

    • Role name – имя роли;

    • Members – информационный блок, заполнен для изменяемых ролей; перечислены все «привязанные» пользователи, вложенные роли или хосты;

  • Cluster Permissions – задаются привилегии на уровне кластера. Могут быть использованы настроенные ранее группы привилегий (Permissions Groups) или дискретные привилегии ко всему кластеру (Cluster Permissions);

  • Index Permissions – настраиваемые привилегии на уровне доступа к данным (индексам). Задайте параметры:

    • Index – маска имен индексов (поддерживается шаблон случайный символ в количестве один или более «*») к которым предоставляется доступ;

    • Permissions Groups или Index Permissions – ранее настроенные группы привилегий или дискретные привилегии к выбранным индексам;

    • Document level security – укажите запрос на языке Query DSL, с помощью которого будут отфильтрованы документы в выбранных индексах; фильтр используется для ограничения доступа к фильтруемым документам;

    • Field level security – укажите исключенные или включенные отдельные поля документов в выбранных индексах. При выборе включенных полей, пользователям будут доступны только перечисленные поля. Использование одновременно исключенных и включенных полей не поддерживается;

    • Anonymization – укажите поля в документах, для которых производится процедура маскирования. Маскирование поддерживается только для полей со строковыми значениями. Значение поля заменяется хешом значения по алгоритму BLAKE2b;

  • Tenant Permissions – в Платформе не используется.

Для сохранения новой или измененной роли нажмите «Create». Для выхода без сохранения нажмите «Cancel». Добавленная или измененная роль отобразится в списке доступных ролей.