Elasticsearch安全设置可从以下方面配置:
启用安全功能
在elasticsearch.yml中添加xpack.security.enabled: true,启用基础安全认证。
discovery.type: single-node。配置内置用户密码
使用elasticsearch-setup-passwords工具为elastic、kibana_system等内置用户设置密码。
./bin/elasticsearch-setup-passwords auto # 自动生成密码
./bin/elasticsearch-setup-passwords interactive # 手动设置密码
启用TLS/SSL加密通信
elasticsearch-certutil工具生成CA证书、节点证书及密钥库(keystore)和信任库(truststore)。elasticsearch.yml中指定证书路径及验证模式(如verification_mode: certificate或full)。xpack.security.transport.ssl.enabled: true
xpack.security.transport.ssl.keystore.path: certs/elastic-certificates.p12
xpack.security.transport.ssl.truststore.path: certs/elastic-certificates.p12
xpack.security.http.ssl.enabled: true启用HTTPS。用户与权限管理
superuser(完全访问)、read_only(只读)等。POST /_security/role/myrole
{
"indices": [{"names": ["myindex-*"], "privileges": ["read"]}],
"cluster": ["monitor"]
}
审计与合规
xpack.security.audit.enabled: true
xpack.security.audit.logfile.events.include: authentication_failed, access_denied
/var/log/elasticsearch/audit.log,可定期审查。注意:生产环境需使用正式证书(非自签名),并定期轮换密钥;多节点集群需确保所有节点配置一致。
参考来源:
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。