elasticsearch安全认证

最简单的安全认证

参考 https://www.elastic.co/guide/en/elasticsearch/reference/7.17/security-minimal-setup.html

在elasticsearch.yml中开启认证配置

plain 复制代码
xpack.security.enabled: true

为内建用户创建密码

plain 复制代码
./bin/elasticsearch-setup-passwords interactive

基础的安全认证

集群内通过TLS通信。

参考 https://www.elastic.co/guide/en/elasticsearch/reference/7.17/security-basic-setup.html

修改elasticsearch.yml配置文件

plain 复制代码
xpack.security.transport.ssl.enabled: true
xpack.security.transport.ssl.verification_mode: certificate 
xpack.security.transport.ssl.client_authentication: required
xpack.security.transport.ssl.keystore.path: elastic-certificates.p12
xpack.security.transport.ssl.truststore.path: elastic-certificates.p12

名词解析

User authentication: 用户身份验证

User authorization: 用户授权。

用户认证

参考 https://www.elastic.co/guide/en/elasticsearch/reference/7.17/setting-up-authentication.html

用户认证方案有很多,包括内建账号,服务账号,基于文件的用户认证等,这里介绍基于文件的用户认证。

基于文件的用户认证

参考 https://www.elastic.co/guide/en/elasticsearch/reference/7.17/file-realm.html

把users文件、users_roles文件放在config目录下。

如何产生users文件和users_roles文件?

参考https://www.elastic.co/guide/en/elasticsearch/reference/7.17/users-command.html#_synopsis_11

plain 复制代码
bin/elasticsearch-users
([useradd <username>] [-p <password>] [-r <roles>]) |
([list] <username>) |
([passwd <username>] [-p <password>]) |
([roles <username>] [-a <roles>] [-r <roles>]) |
([userdel <username>])

例如:

plain 复制代码
bin/elasticsearch-users useradd jacknich -p theshining -r network,monitoring

或者:

plain 复制代码
bin/elasticsearch-users useradd jacknich -p theshining -r superuser

有哪些角色参考https://www.elastic.co/guide/en/elasticsearch/reference/7.17/built-in-roles.html

plain 复制代码
superuser角色

超级用户
授予对集群的完全访问权限,包括所有索引和数据。具有超级用户角色的用户还可以管理用户和角色,
并模拟系统中的任何其他用户。由于此角色的许可性质,在将其分配给用户时要格外小心。

常见命令

plain 复制代码
删除用户jacknich:
bin/elasticsearch-users userdel jacknich 
相关推荐
智慧地球(AI·Earth)8 小时前
MAX-API v1.0.5-preview.2:安全加固、计费一致性与限流隔离
安全·max api·差额计费修复
王维同学10 小时前
Credential Provider、Filter 与 PLAP 的 CLSID 枚举
c++·windows·安全·注册表
暖和_白开水11 小时前
数据分析agent(九-2):es启动补充
大数据·elasticsearch·搜索引擎
其实防守也摸鱼11 小时前
Kimi K3深度测评:长文本之外的真实力
运维·开发语言·网络·人工智能·python·学习·安全
海兰11 小时前
基于 ES|QL 的 Kubernetes 监控工具箱:使用 ES|QL 进行 Kubernetes 监控,从内存压力到错误日志
大数据·elasticsearch·kubernetes
xian_wwq12 小时前
【学习笔记】Agent 安全护栏 —— 当 Agent DROP TABLE 了你的生产数据库-07/15
笔记·学习·安全
稚南城才子,乌衣巷风流13 小时前
树哈希(Tree Hashing)原理与应用详解
算法·elasticsearch·哈希算法
暖和_白开水14 小时前
数据分析agent(十):loguru日志输出优化 和es 启动流程
java·elasticsearch·数据分析
fanchenxinok15 小时前
基于图莫斯的CAN UDS升级上位机-LabVIEW版本(四):TOOMOSS_SID27_SecurityAccess.vi — 安全访问
安全·labview·uds升级·子vi
其实防守也摸鱼17 小时前
KMP全栈开发:从Android到AI Agent的技术演进与实践
android·运维·网络·人工智能·学习·安全·macos