加载中

安全概览

Kibana 在多个层面上强制实施安全性。请将此页面作为导航;每个子主题都有其各自的概念指南。

Kibana 服务器以 elastic/kibana 服务账户身份向 Elasticsearch 进行身份验证。大多数功能不需要更改其权限,但如果有需要,必须仔细审查这些更改 —— kibana_system 账户绝不应拥有访问用户数据的权限。

请参阅 Kibana 系统用户

每个 HTTP 路由(无论是公共还是内部)都必须通过 KibanaRouteOptions 中的 security 配置来声明其授权要求。对于执行复杂处理、以 kibana_system 身份调用 Elasticsearch 或绕过内置保存对象授权的路由,这一点尤为重要。

请参阅 API 授权

功能注册管理员可以分配给角色的权限。这就是 Kibana 如何在基于角色的访问控制之上,提供细粒度的“谁可以访问我的功能,以及他们可以做什么?”控制。

请参阅 功能权限

当 Kibana 代表最终用户读取或写入保存的对象(Saved Objects)时,保存对象客户端会自动应用基于角色的访问控制。Kibana 权限映射到 Elasticsearch 应用程序权限;SO 客户端会透明地强制执行这些权限。

请参阅 RBAC 与保存对象客户端

保存敏感数据(凭据、API 密钥、机密)的保存对象类型可以注册到加密保存对象(ESO)服务中。ESO 会在静态存储时加密指定的属性,并将解密绑定到一组附加认证数据(AAD)属性,以便可以检测到篡改。

请参阅 加密保存对象

审计日志记录与安全相关的事件——身份验证结果、授权决策、保存对象访问——以便在发生事件后可以监控和审查 Kibana 活动。它补充了 Elasticsearch 审计日志。

请参阅 审计日志

© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.