检测权限
了解检测功能的访问权限要求,包括
- 权限要求:您的角色启用检测、管理规则、查看和编辑警报等功能所需的集群、索引和 Kibana 权限
- 预定义的 Elastic Cloud 无服务器角色:具有检测权限的无服务器角色
- 授权模型:规则如何使用 API 密钥从其最后编辑者继承权限
有关开启检测功能的说明,请参阅开启检测。
规则在后台运行,使用最后编辑该规则的用户的权限。请确保仅具有相应访问权限的用户才能编辑规则。有关更多详细信息,请参阅检测规则概念 > 规则授权。
为检测功能创建自定义角色时,需要授予对包含空间 ID(<space-id>)的系统索引的访问权限。例如,默认空间使用 .alerts-security.alerts-default。请参阅以下详细信息,了解您的角色可能需要访问哪些系统索引。
从 Elastic Stack 9.4 开始,新的自定义角色需要显式的 规则和例外 以及 警报 权限。在早期版本中,有时会通过更广泛的 安全 权限或 规则、警报和例外 功能间接授予警报相关访问权限。升级后请检查自定义角色,以确认每个角色仍拥有对警报的预期访问权限。
仅使用 .alerts-security.alerts-<space-id> 索引。
使用 .alerts-security.alerts-<space-id> 索引。如果从 8.0 或更早版本升级,您可能还需要针对旧版 .siem-signals-<space-id> 索引的权限。
在 Kibana 空间中初始化检测引擎所需。
- 集群权限
manage- 索引权限
-
针对以下项的
manage、write、read、view_index_metadata:.alerts-security.alerts-<space-id>.siem-signals-<space-id>(仅当从 8.0 或更早版本升级时).lists-<space-id>.items-<space-id>
- Kibana 权限
-
-
针对 规则和例外功能的All权限,以及针对警报功能的All权限 -
针对 规则、警报和例外功能的All权限 -
针对 Security功能的All权限
-
- 集群权限
- None
- 索引权限
-
针对以下项的
read:.preview.alerts-security.alerts-<space-id>.internal.preview.alerts-security.alerts-<space-id>-*
- Kibana 权限
-
-
针对 规则和例外功能的All权限,以及针对警报功能的All权限 -
针对 规则、警报和例外功能的All权限 -
针对 Security功能的All权限
-
- 集群权限
- None
- 索引权限
-
针对以下项的
manage、write、read、view_index_metadata:.alerts-security.alerts-<space-id>.siem-signals-<space-id>(仅当从 8.0 或更早版本升级时).lists-<space-id>.items-<space-id>
- Kibana 权限
-
-
针对 规则和例外功能的All权限,以及针对警报功能的All权限 -
针对 规则、警报和例外功能的All权限 -
针对 Security功能的All权限
-
若要管理带有操作和连接器的规则,您需要 操作和连接器 功能的额外权限(管理 > 操作和连接器)
All:提供对规则操作和连接器的完全访问权限。Read:允许您编辑规则操作并使用现有连接器,但无法创建新连接器。
要导入带有操作的规则,您至少需要 Read 权限。要在导入期间覆盖或添加新连接器,您需要 All 权限。
在 规则 上分配 All 权限将默认授予整套规则操作(创建、编辑、删除、启用、禁用及其他操作)。自定义子功能权限 允许您关闭角色的特定操作。例如,您可以移除角色的某一能力(如启用或禁用规则),同时仍授予角色访问 All 提供的其他操作的权限。
下表通过将默认设置与自定义角色进行对比展示了这一点。
| 场景 | 您可以进行的操作 |
|---|---|
针对 规则 的 All 权限,且每个规则子功能仍处于启用状态(开箱即用设置) |
您可以执行分别查看和管理规则及例外中针对规则的 All 权限所描述的所有操作,包括启用和禁用规则。 |
针对 规则 的 All 权限,但角色已被自定义且某些子功能已被关闭 |
您只能执行仍然允许的操作。例如,当您的角色被关闭了启用和禁用规则(或其他子功能)时,您可能仍可以创建或编辑规则。 |
允许您管理警报。
- 集群权限
- None
- 索引权限
-
针对以下项的
maintenance、write、read、view_index_metadata:.alerts-security.alerts-<space-id>.internal.alerts-security.alerts-<space-id>-*.siem-signals-<space-id>(仅当从 8.0 或更早版本升级时).lists-<space-id>.items-<space-id>
- Kibana 权限
-
-
针对 警报的Read:查看警报、打开警报弹出面板,并在具有警报相关流程的页面和仪表板上查看警报表。 -
针对 警报的All:Read提供的所有内容,加上更改警报状态、设置被指派人、设置标签以及对警报执行批量操作。 -
针对 规则、警报和例外功能的All权限,以查看警报管理流程 -
针对 Security功能的All权限
-
若要从警报表中将警报导出为 CSV,您还需要报告权限。
- 集群权限
- None
- 索引权限
- None
- Kibana 权限
-
-
针对 规则和例外功能至少具有Read权限,并且针对例外子功能选中了 管理例外。有关 规则 和 例外 访问权限的有效组合,请参阅分别查看和管理规则及例外。 -
针对 规则、警报和例外功能的All权限 -
针对 Security功能的All权限
-
在针对 规则和例外 设置 Read 或 All 后,您可以切换 自定义子功能权限 按钮以分别设置对规则和例外的独立访问权限。要了解子功能权限,请参阅 Kibana 权限 > 子功能权限。
- 集群权限
- None
- 索引权限
- None
- Kibana 权限
-
- 针对
规则的Read:查看检测规则(包括规则表、规则详情和规则监控)。 - 针对
规则的All:创建、编辑、复制、删除、启用和禁用检测规则。可选的规则子功能可以缩小此访问权限范围。要了解更多信息,请参阅检测权限 > 管理规则的可选子功能权限。 - 针对
例外的Read(取消选中 管理例外):查看例外列表和例外项目。 - 针对
例外的All(选中 管理例外):为规则和共享例外列表创建并管理例外。
- 针对
在 规则 上拥有 Read 且在 例外 上拥有 All 可以让您在没有创建或更改规则权限的情况下管理规则例外和共享例外列表。
- 集群权限
manage- 索引权限
-
针对以下项的
manage、write、read、view_index_metadata:.lists-<space-id>.items-<space-id>
- Kibana 权限
-
-
针对 规则和例外功能的All权限,以及针对警报功能的All权限 -
针对 规则、警报和例外功能的All权限 -
针对 Security功能的All权限
-
若要在您的空间中创建 .lists 和 .items 数据流,请访问每个相应空间的 检测规则 (SIEM) 页面。
Elastic Cloud Serverless 包含具有检测权限的预定义角色
| 操作 | 具有访问权限的角色 |
|---|---|
| 管理规则 | Threat Intelligence Analyst、Tier 3 Analyst、Detections Eng、SOC Manager、Endpoint Policy Manager、Platform Engineer、Editor |
| 查看规则(只读) | Tier 1 Analyst、Tier 2 Analyst、Viewer、Endpoint Operations Analyst |
| 查看警报和实体风险评分(只读) | Viewer、Editor、Tier 1 Analyst、Tier 2 Analyst、Tier 3 Analyst、Threat Intelligence Analyst、Rule author、SOC Manager、Detections Eng、Platform Engineer、Endpoint Operations Analyst、Endpoint Policy Manager |
| 管理警报 | 除 Viewer 外的所有角色 |
| 管理例外和值列表 | Threat Intelligence Analyst、Tier 3 Analyst、Detections Eng、SOC Manager、Endpoint Policy Manager、Platform Engineer、Editor |
| 查看例外和值列表(只读) | Tier 1 Analyst、Tier 2 Analyst、Viewer、Endpoint Operations Analyst |