Todos os produtos
Search
Central de documentação

Elasticsearch:Gerencie permissões de usuário com funções do X-Pack

Última atualização: Jun 27, 2026

Para controlar o acesso a clusters, índices, campos ou outras operações, use o recurso de controle de acesso baseado em função (RBAC) no Elasticsearch X-Pack. O RBAC permite conceder privilégios específicos a funções e atribuí-las aos usuários. Embora o Alibaba Cloud Elasticsearch inclua várias funções integradas, você também pode criar funções personalizadas para um controle mais granular. Este tópico explica como configurar funções comuns para gerenciar permissões de usuário.

Contexto

Procedimento

Nota

Estas instruções aplicam-se ao Alibaba Cloud Elasticsearch V6.7 e V7.x. As etapas para outras versões podem variar. Para obter as instruções mais precisas, consulte a interface do usuário no console.

  1. Crie uma função.

    1. Faça logon no console do Kibana.

      Para obter mais informações, consulte Log on to the Kibana console.

    2. Acesse a página de gerenciamento.

      • V6.7: No painel de navegação à esquerda, clique em Management.

      • V7.x: No canto superior esquerdo da página, clique no ícone 展开图标 e selecione Management > Stack Management.

    3. Na seção Security, clique em Roles.

    4. Clique em Create role e configure os parâmetros.

      填写角色信息

      Parâmetro

      Descrição

      Role Name

      Nome da função.

      Cluster privileges

      Define privilégios para operações de cluster, como visualizar a integridade e as configurações do cluster ou criar um snapshot. Para obter mais informações, consulte Cluster privileges.

      Run As privileges

      Usuário que assume esta função. Campo opcional. Se nenhum usuário for selecionado aqui, será possível atribuir a função durante a criação do usuário. Para obter mais informações, consulte Criar um usuário.

      Index privileges

      Define privilégios para operações de índice, como conceder acesso de read a todos os campos de todos os índices definindo o nome do índice como . Os nomes dos índices aceitam caracteres curinga () e expressões regulares. Para obter mais informações, consulte Indices privileges. Configure os seguintes parâmetros:

      • Indices: Selecione um padrão de índice (Index Pattern), como heartbeat-*.

        Nota

        Se não houver um padrão de índice, acesse a página Management, clique em Index Pattern em Kibana e siga as instruções na tela para criar um.

      • Privileges: Privilégios a serem atribuídos à função.

      • Granted fields (optional): Campos aos quais os privilégios serão concedidos.

      Kibana privileges

      Define privilégios para operações do Kibana.

      Importante

      Versões do Kibana anteriores à 7.0 oferecem suporte apenas a Base privileges, que concedem acesso a todos os espaços por padrão. O Kibana 7.0 e versões posteriores oferecem suporte a Feature privileges além dos privilégios básicos. Os Feature privileges concedem acesso a recursos específicos do Kibana e exigem a especificação de um espaço do Kibana.

      Ao criar uma função, é necessário atribuir privilégios. Este tópico apresenta exemplos das seguintes configurações de função:

    5. Clique em Create role.

  2. Crie um usuário e atribua funções para conceder permissões.

    1. Acesse a página de gerenciamento.

      • V6.7: No painel de navegação à esquerda, clique em Management.

      • V7.x: No canto superior esquerdo da página, clique no ícone 展开图标 e selecione Management > Stack Management.

    2. Na seção Security, clique em Users.

    3. Clique em Create new user e configure os parâmetros.

      Create new user

      Parâmetro

      Descrição

      Username

      Nome de usuário para fazer logon no console do Kibana.

      Password

      Senha para o usuário fazer logon no console do Kibana.

      Confirm Password

      Deve corresponder à Password.

      Full name

      Nome completo do usuário.

      Email address

      Endereço de e-mail do usuário.

      Roles

      Atribua funções ao usuário. É possível selecionar uma ou mais funções personalizadas ou integradas.

      Importante

      Mesmo que um usuário tenha sido especificado na seção Run As privileges ao criar a função, ainda será necessário atribuir essa função ao usuário aqui. Caso contrário, o usuário não conseguirá fazer logon.

    4. Clique em Create user.

  3. Faça logon no console do Kibana como o novo usuário e execute uma operação para verificar as permissões.

Configurar privilégios de somente leitura de índice

Caso de uso

Conceder a um usuário padrão privilégios de somente leitura para um índice específico. O usuário pode consultar dados do índice no console do Kibana, mas não consegue acessar APIs de nível de cluster.

Configuração da função

索引只读权限

Tabela 1. Descrição dos privilégios

Tipo de privilégio

Chave do privilégio

Valor do privilégio

Descrição

Index privileges

indices

kibana_sample_data_logs

Nome do índice. É possível especificar o nome completo, um alias, um caractere curinga ou uma expressão regular. Para obter mais informações, consulte Indices Privileges.

privileges

read

Concede privilégios de somente leitura no índice. Esses privilégios incluem get, mget, search e count. Para obter mais informações, consulte privileges-list-indices.

Granted fields (optional)

*

Campos do índice. * indica todos os campos.

Kibana privileges

privileges

read

Concede o privilégio de somente leitura do Kibana a todos os espaços. O valor padrão é none, o que significa que nenhum espaço tem privilégio para acessar o Kibana.

Importante

Versões do Kibana anteriores à 7.0 oferecem suporte apenas a Base privileges, que concedem acesso a todos os espaços por padrão. O Kibana 7.0 e versões posteriores oferecem suporte a Feature privileges além dos privilégios básicos. Os Feature privileges concedem acesso a recursos específicos do Kibana e exigem a especificação de um espaço do Kibana.

Verificação

  • Faça logon no console do Kibana como o novo usuário e execute um comando de leitura. O comando deve retornar um resultado normal.

    GET /kibana_sample_data_logs/_search
  • Execute um comando de gravação. Um erro de autorização será retornado.

    POST /kibana_sample_data_logs/_doc/1
    {
        "productName": "testpro",
        "annual_rate": "3.22%",
        "describe": "testpro"
    }

    验证只读权限

Configurar privilégios de painel

Caso de uso

Conceder a um usuário padrão privilégios de somente leitura para um índice específico e permitir que ele visualize os dados do painel desse índice.

Configuração da função

Ao criar um usuário, atribua as funções read-index e kibana_dashboard_only_user ao usuário.Dashboard role configuration

  • read-index: Exemplo de função personalizada que deve ser criada. Esta função possui privilégios de somente leitura para um índice especificado.

  • kibana_dashboard_only_user: Função integrada do Kibana que possui o privilégio de visualizar dados de painel para índices especificados.

    Nota
    • No Kibana 7.0 e versões posteriores, a função kibana_dashboard_only_user foi descontinuada. Para visualizar o painel de um índice específico, basta configurar privilégios de somente leitura para esse índice. Para obter mais informações, consulte Configurar privilégios de somente leitura para um índice.

    • A função kibana_dashboard_only_user pode ser usada com funções personalizadas em muitos cenários. Se for necessário atribuir apenas o recurso Dashboards only roles a uma função personalizada, na área Kibana da página Management, clique em , localize a seção Dashboard e vincule uma função personalizada (o padrão é a função kibana_dashboard_only_user).

Verificação

Faça logon no console do Kibana como o novo usuário. O painel do índice correspondente estará visível.查看Dashboard大盘

Configurar leitura/gravação de índice e somente leitura de cluster

Caso de uso

Concede a um usuário privilégios de leitura, gravação e exclusão para índices específicos, além de privilégios de somente leitura para o cluster e o Kibana.

Configuração da função

索引读写和集群只读权限

Tabela 2. Descrição dos privilégios

Tipo de privilégio

Chave do privilégio

Valor do privilégio

Descrição

Cluster privileges

Cluster

monitor

Concede privilégios de somente leitura no cluster. Por exemplo, visualizar integridade do cluster, status, hot threads, informações de nó e tarefas bloqueadas.

Index privileges

indices

heartbeat-,library

Nome do índice. É possível especificar o nome completo, um alias, um caractere curinga ou uma expressão regular. Para obter mais informações, consulte roles-indices-priv.

privileges

read

Concede privilégios de somente leitura no índice. Esses privilégios incluem get, mget, search e count. Para obter mais informações, consulte privileges-list-indices.

create_index

Privilégio para criar um índice. Se um alias de índice for definido durante a criação do índice, também será necessário conceder o privilégio manage.

Importante

O alias do índice também deve satisfazer as regras de correspondência definidas em indices.

view_index_metadata

Concede acesso de somente leitura aos metadados do índice, como mapeamentos e configurações.

write

Privilégio para executar todas as operações de gravação em documentos, incluindo index, update, delete, bulk e atualização de mapeamentos. Este privilégio abrange uma gama maior de operações do que create e index.

monitor

Privilégio para monitorar todas as operações, incluindo index recovery, segments info, index stats e status.

delete

Privilégio para excluir documentos do índice.

delete_index

Privilégio para excluir um índice.

granted fields

*

Campos do índice a autorizar. * representa todos os campos do índice.

Kibana privileges

privileges

read

Concede privilégio de somente leitura do Kibana a todos os espaços. O valor padrão é none, o que significa que nenhum espaço tem privilégio para acessar o Kibana.

Importante

Versões do Kibana anteriores à 7.0 oferecem suporte apenas a Base privileges, que concedem acesso a todos os espaços por padrão. O Kibana 7.0 e versões posteriores oferecem suporte a Feature privileges além dos privilégios básicos. Os Feature privileges concedem acesso a recursos específicos do Kibana e exigem a especificação de um espaço do Kibana.

Verificação

Faça logon no console do Kibana como o usuário padrão. Os comandos a seguir devem ser executados com sucesso.验证

  • Visualize informações detalhadas sobre os índices no cluster.

    GET /_cat/indices?v
  • Verifique o status do cluster.

    GET /_cluster/stats
  • Consulte dados no índice library_v1.

    GET /library_v1/_search
  • Consulte dados no índice library_v2.

    GET /library_v2/_search
  • Grave dados no índice heartbeat-2023.01.01 usando o método POST.

    POST /heartbeat-2023.01.01/_doc/2
    {
        "productName": "testpro",
        "annual_rate": "3.22%",
        "describe": "testpro"
    }
  • Grave dados no índice library_v3 usando o método PUT.

    PUT /library_v3/_doc/1
    {
        "productName": "testpro",
        "annual_rate": "3.22%",
        "describe": "testpro"
    }
  • Exclua o índice library_v1.

    DELETE library_v1

Configurar privilégios de somente leitura do Discover

Caso de uso

Conceder a um usuário padrão privilégios de somente leitura para o Kibana Discover e um índice. Esse usuário pode acessar a página Discover no console do Kibana para visualizar os dados desse índice.

Configuração da função

Discover Read权限配置

Tabela 3. Descrição dos privilégios

Tipo de privilégio

Chave do privilégio

Valor do privilégio

Descrição

Cluster privileges

Privileges

monitor

Concede privilégios de somente leitura em todos os clusters, como visualizar integridade e status do cluster, hot threads, informações de nó, estatísticas de nó e cluster e tarefas pendentes do cluster.

Index privileges

Indices

kibana_sample_data_ecommerce

Nome do índice. É possível especificar o nome completo, um alias, um caractere curinga ou uma expressão regular. Para obter mais informações, consulte Indices Privileges.

Privileges

read

Concede privilégios de somente leitura no índice. Esses privilégios incluem get, mget, search e count. Para obter mais informações, consulte privileges-list-indices.

Granted fields (optional)

*

Campo do índice. O * representa todos os campos.

Kibana privileges

Privileges

read

Concede privilégios de somente leitura para todos os espaços do Kibana. O valor padrão é none, que nega acesso a todos os espaços do Kibana.

Importante

Versões do Kibana anteriores à 7.0 oferecem suporte apenas a Base privileges, que concedem acesso a todos os espaços por padrão. O Kibana 7.0 e versões posteriores oferecem suporte a Feature privileges além dos privilégios básicos. Os Feature privileges concedem acesso a recursos específicos do Kibana, como a página Discover, e exigem a especificação de um espaço do Kibana.

Verificação

Faça logon no console do Kibana como o novo usuário. Os dados do índice especificado estarão visíveis na página Discover.查看Discover页面

Gerenciar índices e documentos sem acesso ao Kibana

Caso de uso

Concede a um usuário privilégios para gerenciar índices e documentos via API, sem acesso ao console do Kibana.

Configuração da função

角色配置

Tabela 4. Descrição dos privilégios

Tipo de privilégio

Chave do privilégio

Valor do privilégio

Descrição

Index privileges

Indices

test*

Nome do índice. É possível especificar o nome completo, um alias, um caractere curinga ou uma expressão regular. Para obter mais informações, consulte Indices Privileges.

Privileges

create_index

Privilégio para criar um índice. Se a solicitação para criar um índice contiver um alias a ser adicionado ao índice, também será necessário conceder o privilégio manage.

delete_index

Privilégio para excluir um índice.

index

Privilégio para indexar e atualizar documentos, bem como atualizar mapeamentos de índice.

delete

Privilégio para excluir documentos.

read

Concede privilégios de somente leitura no índice. Esses privilégios incluem get, mget, search e count. Para obter mais informações, consulte privileges-list-indices.

manage

Concede privilégios para operações de gerenciamento de índice, como gerenciar aliases, configurações, mapeamentos e modelos.

Granted fields (optional)

*

Campos do índice. * representa todos os campos.

Kibana privileges

Privileges

none

Defina como none (padrão), que nega acesso a todos os espaços do Kibana.

Importante

Versões do Kibana anteriores à 7.0 oferecem suporte apenas a Base privileges, que concedem acesso a todos os espaços por padrão. O Kibana 7.0 e versões posteriores oferecem suporte a Feature privileges além dos privilégios básicos. Os Feature privileges concedem acesso a recursos específicos do Kibana e exigem a especificação de um espaço do Kibana.

Verificação

  • Use cURL para criar e, em seguida, excluir um índice.创建与删除索引

  • Modifique a configuração do índice. Este exemplo define os dados do índice como dados frios.修改索引配置

  • Execute operações CRUD em documentos.文档增删改查

  • Faça logon no console do Kibana como o usuário.

    Uma mensagem indicará que o usuário não possui os privilégios necessários.登录Kibana控制台