Kibana普通报表用户所需权限配置咨询(ES 7.10 AWS环境)
ES 7.10 报表类用户权限配置方案
一、核心权限拆分说明
权限配置需覆盖两个独立维度:Elasticsearch 集群/索引权限、Kibana 空间功能权限,二者同时配置才能满足业务需求。
二、第一步:创建 Elasticsearch 自定义角色
可通过 Kibana Dev Tools 执行以下 API 创建专用角色,角色名可自定义为report_reader:
POST _security/role/report_reader { "cluster": [ "monitor" ], "indices": [ { "names": [ "*" // 若需排除敏感索引,可将上方*替换为业务索引通配符,例如["log-*", "order-*"] ], "privileges": [ "read", "view_index_metadata" ], "allow_restricted_indices": false } ], "applications": [ { "application": "kibana-.kibana", "privileges": [ "feature_discover.read", "feature_visualize.all", "feature_dashboard.all", "feature_indexPatterns.all", "feature_savedObjectsManagement.read", "feature_savedObjectsTagging.read" // 若需开通报表导出能力,新增权限项"feature_reporting.all"即可 ], "resources": [ "*" // 若需限制仅访问特定Kibana空间,替换为对应空间ID,例如"/spaces/default" ] } ] }
权限项说明:
- 集群权限仅配置
monitor:仅允许查看集群基础运行状态,无任何集群修改类权限 - 索引权限仅配置
read、view_index_metadata:仅支持数据查询、索引元数据查看,无写入、修改、删除权限,allow_restricted_indices: false配置可禁止访问系统内置敏感索引 - Kibana 应用权限对应能力:
feature_indexPatterns.all:支持创建、修改、删除索引模式feature_visualize.all:支持创建、编辑、保存可视化视图feature_dashboard.all:支持创建、编辑、保存仪表盘feature_discover.read:支持在Discover页面查询索引数据
三、第二步:绑定用户到角色
创建报表类用户时,直接关联report_reader角色即可,无需额外关联其他内置角色(不要绑定kibana_user等旧版本内置角色,避免权限溢出)。
四、AWS托管ES特殊适配说明
如果使用AWS托管Elasticsearch Service 7.10版本,配置逻辑完全一致,仅需注意:
- 权限配置可直接在Kibana的「Security」菜单可视化操作,无需调用原生API
- 若开启了IAM身份认证,将对应IAM实体映射到
report_reader角色即可生效
五、权限校验方法
配置完成后使用测试用户登录,执行以下操作验证:
- 尝试向任意索引写入数据:返回403权限错误,符合要求
- 尝试创建索引模式、新建可视化、保存仪表盘:可正常操作
- 尝试在Discover页面查询数据:可正常查询,无修改删除权限
内容的提问来源于stack exchange,提问作者ScaryAardvark
相关产品推荐
相关产品推荐

