如何配置Splunk自定义应用,禁止所有角色对其对象的写入权限?
解决Splunk自定义应用对象禁止所有用户写入(含管理员)的问题
核心问题分析
你当前的default.meta配置仅限制了基础读写权限,但Splunk管理员角色默认具备override权限,可绕过应用级权限限制;同时禁用savedsearch这类操作属于对象特定权限范畴,需要更精细化的配置才能彻底禁止。
具体配置方案
1. 细化default.meta权限规则,添加override及操作权限限制
修改应用的default.meta文件,不仅限制write权限,还要明确禁止所有角色的override权限,同时针对savedsearches对象单独禁用所有修改类操作:
[] access = read : [ * ], write : [], override : [] export = system [savedsearches] access = read : [ * ], write : [], override : [], delete : [], edit : [], disable : []
override : []:禁止所有角色(包括管理员)覆盖应用级权限设置- 针对
savedsearches配置disable : []:直接禁用“禁用savedsearch”操作,同时覆盖edit、delete等其他修改类权限
2. 确认Splunk Cloud角色权限配置
在Splunk Cloud后台检查管理员角色的应用权限:
- 进入Settings > Access Controls > Roles
- 找到
admin角色,查看Apps标签下对应自定义应用的权限,确保仅设置为Read,无Write或Override权限
3. 验证配置效果
将修改后的default.meta部署到应用的default目录后:
- 使用管理员账号尝试修改、禁用该应用下的savedsearch,确认操作被系统拒绝
- 检查应用的
local目录,确保未生成任何被修改的配置文件
关键说明
- Splunk权限优先级:全局角色权限 < 应用级meta配置(当meta明确限制
override时) - 所有配置必须部署在应用的
default目录,local目录的配置会覆盖default,需避免在该目录生成任何变更
内容的提问来源于stack exchange,提问作者Wealot
相关产品推荐
相关产品推荐

