CSS ограничивает доступ к кластерам в режиме безопасности только авторизованным пользователям. При создании кластера в режиме безопасности необходимо создать учетную запись администратора. Эта учетная запись администратора может использовать OpenSearch Dashboards для добавления новых пользователей в кластер и предоставления им необходимых разрешений.
CSS использует plug-in opendistro_security для предоставления возможностей кластера безопасности. Plug-in opendistro_security построен на основе модели RBAC. RBAC включает три основных понятия: пользователь, действие и роль. RBAC упрощает взаимосвязь между пользователями и действиями, упрощает управление разрешениями и облегчает расширение и обслуживание разрешений. На следующем рисунке показана взаимосвязь между этими тремя элементами.
Рисунок 1 Пользователь, действие и роль

Параметр | Описание |
|---|---|
Разрешение | Одно разрешение, например, создание индекса (indices:admin/create). |
Группа действий | Группа действий представляет собой набор разрешений. Например, предопределённая SEARCH группа действий предоставляет ролям разрешения на использование API _search и _msearch. |
Роль | Роль представляет собой комбинацию разрешений или групп действий, включая операционные разрешения на кластеры, индексы, документы или поля. |
Пользователь | Пользователь может отправлять запросы операций в кластер OpenSearch. У пользователя есть учетные данные, такие как имя пользователя и пароль, а также ноль или несколько ролей бэкенда и пользовательских атрибутов. |
Role mapping | Пользователю будет назначена роль после успешной аутентификации. Сопоставление ролей означает привязку роли к пользователю (или роли бэкенда). Например, сопоставление от Dashboards_user (роль) к Bob (пользователь) означает, что Bob получает все разрешения роли Dashboards_user после аутентификации. Аналогично, сопоставление от all_access (роль) к admin (роль бэкенда) означает, что любой пользователь с ролью бэкенда admin (из сервера LDAP/Active Directory) имеет все разрешения роли all_access после аутентификации. Вы можете сопоставлять каждую роль с несколькими пользователями или ролями бэкенда. |
В OpenSearch Dashboards вы можете настроить разрешения пользователей на кластере OpenSearch в разделе Security для реализации детального контроля доступа на четырёх уровнях: кластер, индекс, документ и поле.
Пользователи могут быть добавлены или удалены для кластера и сопоставлены с ролями. Таким образом, вы назначаете роли пользователям.
С помощью сопоставления ролей вы можете настроить участников каждой роли и назначать роли пользователям на основе имён пользователей, ролей бэкенда и имён хостов. Для каждой роли можно настроить разрешения доступа к кластеру, индексу и документу, а также разрешение на использование OpenSearch Dashboards.
Для получения дополнительной информации о конфигурации безопасности для кластера в режиме security и подробного руководства см. официальный документ OpenSearch About Security in OpenSearch.
Вы можете настроить имя пользователя, название роли и название Тенанта в OpenSearch Dashboards.
Рисунок 2 Переход к странице Security

Рисунок 3 Создание пользователя

Рисунок 4 Ввод имени пользователя и пароля

Рисунок 5 Информация о пользователе

Figure 6 Установка имени роли

Figure 7 Назначение разрешений уровня кластера

Figure 8 Установка разрешений индекса

Figure 9 Разрешения роли

После завершения настройки вы можете просмотреть созданную роль на странице Roles.

