Облачная платформаAdvanced

Создание пользователей для кластера и предоставление доступа к кластеру

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

CSS ограничивает доступ к кластерам в режиме безопасности только авторизованным пользователям. При создании кластера в режиме безопасности необходимо создать учетную запись администратора. Эта учетная запись администратора может использовать OpenSearch Dashboards для добавления новых пользователей в кластер и предоставления им необходимых разрешений.

Контекст

CSS использует plug-in opendistro_security для предоставления возможностей кластера безопасности. Plug-in opendistro_security построен на основе модели RBAC. RBAC включает три основных понятия: пользователь, действие и роль. RBAC упрощает взаимосвязь между пользователями и действиями, упрощает управление разрешениями и облегчает расширение и обслуживание разрешений. На следующем рисунке показана взаимосвязь между этими тремя элементами.

Рисунок 1 Пользователь, действие и роль


Таблица 1 Параметры для создания и авторизации пользователя в OpenSearch Dashboards

Параметр

Описание

Разрешение

Одно разрешение, например, создание индекса (indices:admin/create).

Группа действий

Группа действий представляет собой набор разрешений. Например, предопределённая SEARCH группа действий предоставляет ролям разрешения на использование API _search и _msearch.

Роль

Роль представляет собой комбинацию разрешений или групп действий, включая операционные разрешения на кластеры, индексы, документы или поля.

Пользователь

Пользователь может отправлять запросы операций в кластер OpenSearch. У пользователя есть учетные данные, такие как имя пользователя и пароль, а также ноль или несколько ролей бэкенда и пользовательских атрибутов.

Role mapping

Пользователю будет назначена роль после успешной аутентификации. Сопоставление ролей означает привязку роли к пользователю (или роли бэкенда). Например, сопоставление от Dashboards_user (роль) к Bob (пользователь) означает, что Bob получает все разрешения роли Dashboards_user после аутентификации. Аналогично, сопоставление от all_access (роль) к admin (роль бэкенда) означает, что любой пользователь с ролью бэкенда admin (из сервера LDAP/Active Directory) имеет все разрешения роли all_access после аутентификации. Вы можете сопоставлять каждую роль с несколькими пользователями или ролями бэкенда.

В OpenSearch Dashboards вы можете настроить разрешения пользователей на кластере OpenSearch в разделе Security для реализации детального контроля доступа на четырёх уровнях: кластер, индекс, документ и поле.

Пользователи могут быть добавлены или удалены для кластера и сопоставлены с ролями. Таким образом, вы назначаете роли пользователям.

С помощью сопоставления ролей вы можете настроить участников каждой роли и назначать роли пользователям на основе имён пользователей, ролей бэкенда и имён хостов. Для каждой роли можно настроить разрешения доступа к кластеру, индексу и документу, а также разрешение на использование OpenSearch Dashboards.

Для получения дополнительной информации о конфигурации безопасности для кластера в режиме security и подробного руководства см. официальный документ OpenSearch About Security in OpenSearch.

Ограничения

Вы можете настроить имя пользователя, название роли и название Тенанта в OpenSearch Dashboards.

Создание пользователя и предоставление разрешений

  1. Войдите в OpenSearch Dashboards.

    1. Войдите в консоль управления CSS.
    2. В панели навигации слева выберите Clusters > OpenSearch.
    3. В списке кластеров найдите целевой кластер, нажмите Dashboards в столбце Operation и используйте учетную запись администратора для входа в OpenSearch Dashboards.
      • Имя пользователя: admin (имя учетной записи администратора по умолчанию)
      • Пароль: Введите пароль администратора, который вы задали при создании кластера в режиме безопасности.

  2. Создание пользователя.

    1. На странице OpenSearch Dashboards выберите Security. Отображается страница Security.

      Рисунок 2 Переход к странице Security


    2. Выберите Internal users слева. Отображается страница создания пользователя.

      Рисунок 3 Создание пользователя


    3. Нажмите Create internal user. Отображается страница конфигурации информации о пользователе.
    4. В области Credentials введите имя пользователя и пароль.

      Рисунок 4 Ввод имени пользователя и пароля


    5. Нажмите Create. После создания пользователя он отображается в списке пользователей.

      Рисунок 5 Информация о пользователе


  3. Создайте роль и предоставьте роли разрешения.

    1. Выберите Roles из выпадающего списка Security.
    2. На странице Roles нажмите Create role. Отображается страница создания роли.
    3. В области Name задайте имя роли.

      Figure 6 Установка имени роли


    4. На странице Cluster Permissions установите разрешение кластера. Устанавливайте разрешения кластера в соответствии с требованиями сервиса. Если этот параметр не указан для роли, роль не имеет разрешений уровня кластера.

      Figure 7 Назначение разрешений уровня кластера


    5. В области Index Permissions установите разрешение индекса.

      Figure 8 Установка разрешений индекса


    6. На странице Tenant Permissions установите разрешения роли.

      Figure 9 Разрешения роли


      После завершения настройки вы можете просмотреть созданную роль на странице Roles.

  4. Сопоставьте пользователя с ролью, чтобы привязать их.

    1. Выберите Roles в раскрывающемся списке Security.
    2. На странице Roles выберите роль для сопоставления. Отображается страница сопоставления ролей.

    3. На вкладке Mapped users нажмите Map users и выберите пользователя для сопоставления в раскрывающемся списке users.

    4. Нажмите Map.
    5. После завершения конфигурации вы можете проверить, вступили ли изменения в силу в OpenSearch Dashboards.