集群或部署用户
为了防止未授权访问您的 Elastic 资源,您需要一种方法来识别用户并验证用户是否为所声称的身份(认证),以及控制用户可以访问哪些数据和执行哪些任务(授权)。
在本节中,您将学习如何在集群或部署级别设置认证和授权,并了解 Elasticsearch 用于在内部和跨服务对请求进行认证和授权的底层安全技术。
本节仅涵盖对 Elasticsearch 集群(有时称为部署)及相关 Kibana 实例的直接访问和通信。要了解如何管理对 Elastic Cloud 组织或 Elastic Cloud Enterprise 编排器的访问,或者了解如何使用单点登录通过您的 Elastic Cloud 凭据访问集群,请参阅 用户和角色。
如果您使用 Elastic Cloud Serverless,您只能在 Elastic Cloud 组织级别管理认证。
如果您计划使用原生的 Elasticsearch 用户和角色管理,请阅读我们的快速入门,了解如何设置基本的认证和授权功能,包括空间、角色和原生用户。
设置向 Elasticsearch 集群识别用户的方法。
管理用户认证的关键任务包括
您还可以了解 Elasticsearch 认证的基础知识、用于在 Elasticsearch 集群内部和跨服务通信的账户,以及执行高级任务。
本主题介绍了在集群或部署级别使用原生 realm,以便对 Elasticsearch 和 Kibana 进行认证。您还可以在 Elastic Cloud 组织级别原生管理和认证用户。
用户通过认证后,使用基于角色的访问控制来确定是否允许传入请求背后的用户执行该请求。
管理用户授权的关键任务包括
- 定义角色
- 向用户分配内置角色或您自己的角色
- 为外部认证提供商创建用户和组到角色的映射
- 设置字段级和文档级安全性
您还可以了解 Elasticsearch 授权的基础知识并执行高级任务。
用户角色还用于控制对 Kibana 空间 的访问。
本主题介绍了 Elastic Stack 集群和部署中的内置角色,并解释了如何创建自定义角色。您还可以了解 Elastic Cloud Serverless 中的组织级角色和云资源访问角色。要为 Elastic Cloud Serverless 创建自定义角色,请参阅 Serverless 项目自定义角色。
Elastic Cloud Serverless 通过 云组织级别角色 集中管理用户。您可以将 文档和字段级别访问控制 配置为 Elastic Cloud Serverless 项目中项目级自定义角色的一部分。