You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Splunk自定义应用,禁止所有角色对其对象的写入权限?

解决Splunk自定义应用对象禁止所有用户写入(含管理员)的问题

核心问题分析

你当前的default.meta配置仅限制了基础读写权限,但Splunk管理员角色默认具备override权限,可绕过应用级权限限制;同时禁用savedsearch这类操作属于对象特定权限范畴,需要更精细化的配置才能彻底禁止。

具体配置方案

1. 细化default.meta权限规则,添加override及操作权限限制

修改应用的default.meta文件,不仅限制write权限,还要明确禁止所有角色的override权限,同时针对savedsearches对象单独禁用所有修改类操作:

[]
access = read : [ * ], write : [], override : []
export = system

[savedsearches]
access = read : [ * ], write : [], override : [], delete : [], edit : [], disable : []
  • override : []:禁止所有角色(包括管理员)覆盖应用级权限设置
  • 针对savedsearches配置disable : []:直接禁用“禁用savedsearch”操作,同时覆盖edit、delete等其他修改类权限

2. 确认Splunk Cloud角色权限配置

在Splunk Cloud后台检查管理员角色的应用权限:

  • 进入Settings > Access Controls > Roles
  • 找到admin角色,查看Apps标签下对应自定义应用的权限,确保仅设置为Read,无Write或Override权限

3. 验证配置效果

将修改后的default.meta部署到应用的default目录后:

  • 使用管理员账号尝试修改、禁用该应用下的savedsearch,确认操作被系统拒绝
  • 检查应用的local目录,确保未生成任何被修改的配置文件

关键说明

  • Splunk权限优先级:全局角色权限 < 应用级meta配置(当meta明确限制override时)
  • 所有配置必须部署在应用的default目录,local目录的配置会覆盖default,需避免在该目录生成任何变更

内容的提问来源于stack exchange,提问作者Wealot

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 01:52:14