Elasticsearch創(chuàng)建安全賬戶

1.在es節(jié)點上啟用安全功能

在es配置路徑/elasticsearch-7.17.1/config下的elasticsearch.yml添加如下兩行

[sandwich@centos-elk config]$ tail -n 2 elasticsearch.yml
xpack.security.enabled: true
discovery.type: single-node

這里只考慮單節(jié)點锭沟,如果你有多個節(jié)點蜜猾,則可以在群集中的每個節(jié)點上啟用 Elasticsearch 安全功能斗忌,并為節(jié)點間通信配置傳輸層安全性(TLS)隧枫。
集群我們以后再配置肌似。
重啟es菩帝。

2.為內(nèi)置用戶創(chuàng)建密碼

es內(nèi)置用戶用于特定的管理目的:apm_system过蹂,beats_system纠吴,elastic硬鞍,kibana,logstash_system 和 remote_monitoring_user戴已。
在使用它們之前固该,我們必須為它們設(shè)置密碼。在 Elasticsearch 的目錄里安裝打入如下的命令:

[sandwich@centos-elk bin]$ ./elasticsearch-setup-passwords interactive
Initiating the setup of passwords for reserved users elastic,apm_system,kibana,kibana_system,logstash_system,beats_system,remote_monitoring_user.
You will be prompted to enter passwords as the process progresses.
Please confirm that you would like to continue [y/N]y


Enter password for [elastic]: 
Reenter password for [elastic]: 
Enter password for [apm_system]: 
Reenter password for [apm_system]: 
Enter password for [kibana_system]: 
Reenter password for [kibana_system]: 
Enter password for [logstash_system]: 
Reenter password for [logstash_system]: 
Enter password for [beats_system]: 
Reenter password for [beats_system]: 
Enter password for [remote_monitoring_user]: 
Reenter password for [remote_monitoring_user]: 
Changed password for user [apm_system]
Changed password for user [kibana_system]
Changed password for user [kibana]
Changed password for user [logstash_system]
Changed password for user [beats_system]
Changed password for user [remote_monitoring_user]
Changed password for user [elastic]

如果喜歡隨機密碼糖儡,可以用以下方式創(chuàng)建

./bin/elasticsearch-setup-passwords auto

創(chuàng)建好可以用如下方式驗證

curl -u elastic:pwd http://192.168.32.3:9200

或者

curl http://elastic:pwd@192.168.32.3:9200

3.查看內(nèi)置用戶和權(quán)限

用/_security/user接口可以查看所有的用戶列表以及用戶擁有的roles

4.為Kibana添加內(nèi)置用戶

啟用es安全功能后伐坏,用戶必須使用有效的賬號登錄Kibana.
Kibana還執(zhí)行一些需要使用內(nèi)置用戶的任務(wù)
如果不介意在配置文件中顯示密碼,更新 Kibana 安裝目錄下的 config 子目錄中的 kibana.yml文 件中的以下設(shè)置

[sandwich@centos-elk config]$ tail -n 2 kibana.yml 
elasticsearch.username: "kibana"
elasticsearch.password: "123456"

如果你不想你的用戶id和密碼放在kibana.yml文件中握联,請將它們存儲在密鑰庫中桦沉。
運行以上命令創(chuàng)建Kibana密鑰庫并添加安全設(shè)置:

[sandwich@centos-elk bin]$ ./kibana-keystore create
Created Kibana keystore in /home/sandwich/app/elk/kibana-7.17.1-linux-x86_64/config/kibana.keystore
[sandwich@centos-elk bin]$ ./kibana-keystore add elasticsearch.username
Enter value for elasticsearch.username: ******
[sandwich@centos-elk bin]$ ./kibana-keystore add elasticsearch.password
Enter value for elasticsearch.password: ******

也可以在啟動Kibana帶上賬戶信息每瞒,如下

./bin/kibana --elasticsearch.hosts="http://localhost:9200" --elasticsearch.username=kibana --elasticsearch.password=123456

上面三方式任選其中一種,對于我來說纯露,生產(chǎn)環(huán)境一定是加密的那種

重啟Kibana
重新打開Kibana剿骨,這時候需要輸入es賬號登錄


5.創(chuàng)建用戶

在前面我們已經(jīng)使用內(nèi)置用戶elastic登錄我們的Kibana。現(xiàn)在我們測試新建用戶埠褪。
進入Stack Management/Security/Users頁面


kibana用戶信息浓利,所以這里顯示'Deprecated'是表示已經(jīng)不建議使用這個保留用戶了。
現(xiàn)在建議用kibana_system, 它們的權(quán)限是一樣的组橄,在以下接口得到印證

好了荞膘,題外話不多說了,選擇‘Create User’

創(chuàng)建一個用戶玉工,但是先不分配權(quán)限試試

接著退出登錄羽资,用這個新用戶登錄試試

連登錄都沒有權(quán)限
添加kibana_admin role,使其可以訪問Kibana的所有功能遵班。

重新登錄屠升,一切正常。

參考文章:
https://elasticstack.blog.csdn.net/article/details/100548174

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末狭郑,一起剝皮案震驚了整個濱河市腹暖,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌翰萨,老刑警劉巖脏答,帶你破解...
    沈念sama閱讀 211,123評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異亩鬼,居然都是意外死亡殖告,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,031評論 2 384
  • 文/潘曉璐 我一進店門雳锋,熙熙樓的掌柜王于貴愁眉苦臉地迎上來黄绩,“玉大人,你說我怎么就攤上這事玷过∷ぃ” “怎么了?”我有些...
    開封第一講書人閱讀 156,723評論 0 345
  • 文/不壞的土叔 我叫張陵辛蚊,是天一觀的道長粤蝎。 經(jīng)常有香客問我,道長袋马,這世上最難降的妖魔是什么诽里? 我笑而不...
    開封第一講書人閱讀 56,357評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮飞蛹,結(jié)果婚禮上谤狡,老公的妹妹穿的比我還像新娘。我一直安慰自己卧檐,他們只是感情好墓懂,可當(dāng)我...
    茶點故事閱讀 65,412評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著霉囚,像睡著了一般捕仔。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上盈罐,一...
    開封第一講書人閱讀 49,760評論 1 289
  • 那天榜跌,我揣著相機與錄音,去河邊找鬼盅粪。 笑死钓葫,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的票顾。 我是一名探鬼主播础浮,決...
    沈念sama閱讀 38,904評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼奠骄!你這毒婦竟也來了豆同?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,672評論 0 266
  • 序言:老撾萬榮一對情侶失蹤含鳞,失蹤者是張志新(化名)和其女友劉穎影锈,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體蝉绷,經(jīng)...
    沈念sama閱讀 44,118評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡鸭廷,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,456評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了潜必。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片靴姿。...
    茶點故事閱讀 38,599評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖磁滚,靈堂內(nèi)的尸體忽然破棺而出佛吓,到底是詐尸還是另有隱情,我是刑警寧澤垂攘,帶...
    沈念sama閱讀 34,264評論 4 328
  • 正文 年R本政府宣布维雇,位于F島的核電站,受9級特大地震影響晒他,放射性物質(zhì)發(fā)生泄漏吱型。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,857評論 3 312
  • 文/蒙蒙 一陨仅、第九天 我趴在偏房一處隱蔽的房頂上張望津滞。 院中可真熱鬧铝侵,春花似錦、人聲如沸触徐。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,731評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽撞鹉。三九已至疟丙,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間鸟雏,已是汗流浹背享郊。 一陣腳步聲響...
    開封第一講書人閱讀 31,956評論 1 264
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留孝鹊,地道東北人炊琉。 一個月前我還...
    沈念sama閱讀 46,286評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像惶室,于是被迫代替她去往敵國和親温自。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,465評論 2 348

推薦閱讀更多精彩內(nèi)容