Добавление и изменение ролей
Роли являются именованными множествами привилегий на уровне кластера, данных (индексов, документов и полей документов) и возможных действий. Роли используются для упрощения управления доступом для работников организации со схожими или идентичными функциями. В Платформе поддерживается иерархическая вложенность ролей: вышестоящая роль включает все привилегии вложенной и дополняет ее дополнительными. Дополнительно для ролей могут быть определены группы действий (множества действий, необходимых для выполнения функций).
Для управления группами действий в разделе управления ролями и доступом выберите пункт «Permissions».
На открывшейся странице представлен список текущих групп действий. Для каждого элемента списка доступны быстрые действия, описанные в разделе Добавление и изменение локальных пользователей. При установке Платформы предустанавливается следующий набор групп действий, отмеченных значком «
Reserved»:
| Имя | Описание |
|---|---|
Главная: | |
UNLIMITED | Комплексный доступ, который можно использовать на всех уровнях (кластер, индекс, документ), эквивалентен шаблону случайный символ в количестве один или более «*» |
На уровне кластера: | |
CLUSTER_ALL | Предоставляет все возможные привилегии к кластеру, эквивалентен шаблону cluster случайный символ в количестве один или более cluster* |
CLUSTER_MONITOR | Служебная группа для осуществления возможности мониторинга состояния кластера, эквивалентен шаблону cluster:monitor случайный символ в количестве один или более cluster:monitor* |
CLUSTER_COMPOSITE_OPS_RO | Служебная группа. Доступ уровня «только чтение» для выполнения таких запросов как mget, msearch или mtv, и привилегии запросов к алиасам (aliases) |
CLUSTER_COMPOSITE_OPS | Служебная группа. Доступ аналогичный группе CLUSTER_COMPOSITE_OPS_RO, с дополнительными правами записи bulk, reindex и aliases |
MANAGE_SNAPSHOTS | Служебная группа. Доступ для управления снапшотами (snapshots) и репозиториями (repositories) |
На уровне индексов: | |
INDICES_ALL | Все привилегии к индексу, эквивалентен шаблону indices случайный символ в количестве один или более indices* |
GET | Служебная группа. Привилегии использования get и mget действий |
READ | Служебная группа. Привилегии уровня «только чтение» для осуществления поиска, просмотра привязки полей, get и mget |
WRITE | Привилегии записи документов в существующие индексы |
DELETE | Привилегии удаления документов |
CRUD | Комбинация привилегий групп действий READ, WRITE и DELETE |
SEARCH | Привилегия поиска документов |
SUGGEST | Служебная группа. Привилегии использования API. Включает привилегии группы действий READ |
CREATE_INDEX | Служебная группа. Привилегии создания индексов и маппинга полей |
INDICES_MONITOR | Служебная группа. Привилегии выполнения всех действий мониторинга индексов (таких как recovery, segments info, index stats, и status) |
MANAGE_ALIASES | Служебная группа. Привилегии управления алиасами (aliases) |
MANAGE | Служебная группа. Полные права для осуществления мониторинга и администрирования индексов |
| Служебные группы действий используются для назначения служебным учетным записям. Не рекомендуется использовать служебные группы действий в ролях для аналитиков или администраторов Платформы. |
Для создания группы действий нажмите кнопку «Create action group» в верхней правой части страницы. В открывшемся окне укажите имя группы и вложенные группы действий (если необходимая комбинация действий возможна с использованием существующих групп). При необходимости добавьте дискретные привилегии действий. Полный перечень дискретных привилегий приведен в документации производителя.
Для сохранения изменений или создания группы действий нажмите «Create». Для выхода без сохранения нажмите «Cancel». Созданная группа действий отобразится в списке.
Для управления ролями в разделе управления ролями и доступом выберите пункт «Roles».
На открывшейся странице представлен список текущих ролей. Для каждого элемента списка доступны быстрые действия, описанные в разделе Добавление и изменение локальных пользователей. При установке Платформы предустанавливается следующий набор ролей, отмеченных значком «
Reserved»:
| Role | Description |
|---|---|
all_access | Полный доступ к кластеру: все операции кластера, чтение и запись во все индексы, документы, поля |
kibana_server | Служебная роль. Используется служебными учетными записями интерфейса аналитика для ведения журналов действий пользователей, создания заданий серверу и пр. |
kibana_user | Базовый уровень доступа к интерфейсу аналитика: поиск по данным всех индексов, создание визуализаций, дашбордов, сохранения запросов |
logstash | Служебная роль. Доступ к компоненту Logstash для необходимого взаимодействия |
manage_snapshots | Служебная роль. Доступ для управления снапшотами (создания, восстановления) |
readall | Доступ на чтение всех документов во всех индексах и чтение уровней привилегий |
readall_and_monitor | Служебная роль. Доступ аналогичный роли readall с дополнительными привилегиями мониторинга состояния кластера |
own_index | Предоставляет полный доступ к индексам, имя которых совпадает с именем пользователя (владельцам индексов) |
Для создания роли нажмите кнопку «Create role» в верхней правой части страницы. В открывшемся окне заполните поля формы в секциях:
Name – общая информация о роли:
Role name – имя роли;
Members – информационный блок, заполнен для изменяемых ролей; перечислены все «привязанные» пользователи, вложенные роли или хосты;
Cluster Permissions – задаются привилегии на уровне кластера. Могут быть использованы настроенные ранее группы привилегий (Permissions Groups) или дискретные привилегии ко всему кластеру (Cluster Permissions);
Index Permissions – настраиваемые привилегии на уровне доступа к данным (индексам). Задайте параметры:
Index – маска имен индексов (поддерживается шаблон случайный символ в количестве один или более «*») к которым предоставляется доступ;
Permissions Groups или Index Permissions – ранее настроенные группы привилегий или дискретные привилегии к выбранным индексам;
Document level security – укажите запрос на языке Query DSL, с помощью которого будут отфильтрованы документы в выбранных индексах; фильтр используется для ограничения доступа к фильтруемым документам;
Field level security – укажите исключенные или включенные отдельные поля документов в выбранных индексах. При выборе включенных полей, пользователям будут доступны только перечисленные поля. Использование одновременно исключенных и включенных полей не поддерживается;
Anonymization – укажите поля в документах, для которых производится процедура маскирования. Маскирование поддерживается только для полей со строковыми значениями. Значение поля заменяется хешом значения по алгоритму BLAKE2b;
Tenant Permissions – в Платформе не используется.
Для сохранения новой или измененной роли нажмите «Create». Для выхода без сохранения нажмите «Cancel». Добавленная или измененная роль отобразится в списке доступных ролей.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.