安全概览
Kibana 在多个层面上强制实施安全性。请将此页面作为导航;每个子主题都有其各自的概念指南。
Kibana 服务器以 elastic/kibana 服务账户身份向 Elasticsearch 进行身份验证。大多数功能不需要更改其权限,但如果有需要,必须仔细审查这些更改 —— kibana_system 账户绝不应拥有访问用户数据的权限。
请参阅 Kibana 系统用户。
每个 HTTP 路由(无论是公共还是内部)都必须通过 KibanaRouteOptions 中的 security 配置来声明其授权要求。对于执行复杂处理、以 kibana_system 身份调用 Elasticsearch 或绕过内置保存对象授权的路由,这一点尤为重要。
请参阅 API 授权。
功能注册管理员可以分配给角色的权限。这就是 Kibana 如何在基于角色的访问控制之上,提供细粒度的“谁可以访问我的功能,以及他们可以做什么?”控制。
请参阅 功能权限。
当 Kibana 代表最终用户读取或写入保存的对象(Saved Objects)时,保存对象客户端会自动应用基于角色的访问控制。Kibana 权限映射到 Elasticsearch 应用程序权限;SO 客户端会透明地强制执行这些权限。
请参阅 RBAC 与保存对象客户端。
保存敏感数据(凭据、API 密钥、机密)的保存对象类型可以注册到加密保存对象(ESO)服务中。ESO 会在静态存储时加密指定的属性,并将解密绑定到一组附加认证数据(AAD)属性,以便可以检测到篡改。
请参阅 加密保存对象。
审计日志记录与安全相关的事件——身份验证结果、授权决策、保存对象访问——以便在发生事件后可以监控和审查 Kibana 活动。它补充了 Elasticsearch 审计日志。
请参阅 审计日志。