역할 기반 접근 제어
원본 보기역할 기반 접근 제어
Elastic 리소스에 대한 무단 접근을 방지하려면 사용자를 식별하고 사용자가 본인이 주장하는 사람인지 확인(인증)하며, 사용자가 접근할 수 있는 데이터와 수행할 수 있는 작업을 제어(인가)할 방법이 필요합니다.
사용자를 인증하고 접근을 제어하는 방법은 Elastic 배포 방식에 따라 달라집니다.
무단 접근 방지는 완전한 보안 전략의 한 요소일 뿐입니다. Elastic 환경을 보호하기 위해 다음 작업도 수행할 수 있습니다.
- 네트워크 보안 정책을 사용하여 클러스터에 연결할 수 있는 노드와 클라이언트를 제한합니다.
- HTTP 및 노드 간 통신을 암호화하고 저장 데이터를 암호화하여 데이터의 무결성과 기밀성을 유지합니다.
- 보안 관련 이벤트에 대한 감사 추적을 유지합니다.
- Kibana 스페이스를 사용하여 UI의 대시보드와 기타 저장된 객체에 대한 접근을 제어합니다.
- 클러스터를 원격 클러스터에 연결하여 클러스터 간 복제 및 검색을 활성화합니다.
- Elastic에 프로그래밍 방식으로 접근하는 데 사용되는 API 키를 관리합니다.
- Serverless 프로젝트에 외부에서 접근하기 위한 애플리케이션 연결을 관리합니다. 현재는 Elastic Agent Builder MCP 서버용 MCP 클라이언트만 지원됩니다.
Elastic Cloud를 사용하는 경우 Cloud 조직, Cloud Hosted 배포 및 Cloud Serverless 프로젝트에 대한 접근을 제어하기 위해 다음 작업을 수행할 수 있습니다.
- 사용자를 조직에 초대
- 사용자 역할 및 권한 할당:
- 조직 수준 역할과 배포 및 프로젝트에 대한 상위 수준 접근을 관리합니다.
- 프로젝트 수준 역할을 할당하고 사용자 지정 역할을 생성합니다.
- 조직에 SAML 싱글 사인온 구성
Elastic Cloud Hosted 배포에서는 조직 수준이나 배포 수준 또는 둘 다에 SSO를 구성할 수 있습니다. 자세한 내용은 Cloud 조직 사용자를 참조하세요.
Elastic Cloud Hosted 배포에서는 클러스터 수준 인증 및 인가도 사용할 수 있습니다. 클러스터 수준 인증 기능은 Elastic Cloud Serverless에서 사용할 수 없습니다.
Elastic Cloud Serverless는 Cloud 조직 수준 역할을 통해 사용자 관리를 중앙화합니다. 프로젝트 수준 사용자 지정 역할의 일부로 Elastic Cloud Serverless 프로젝트에 문서 및 필드 수준 접근 제어를 구성할 수 있습니다.
Elastic Cloud Enterprise 오케스트레이터와 배포에 대한 접근을 제어합니다.
-
- 네이티브 사용자 사용
- 외부 인증 공급자와 통합:
오케스트레이터 사용자를 위해 배포에 싱글 사인온 구성
팁Elastic Cloud Enterprise 배포에서는 오케스트레이터 수준이나 배포 수준 또는 둘 다에 SSO를 구성할 수 있습니다.
Elastic Cloud Enterprise 배포에서는 클러스터 수준 인증 및 인가도 사용할 수 있습니다.
오케스트레이터 수준에서는 Elastic Cloud on Kubernetes 클러스터의 사용자와 역할을 관리할 수 없습니다. Elastic Cloud on Kubernetes 배포에서는 클러스터 수준 인증 및 인가만 사용합니다.
Serverless 프로젝트에 제공되는 사전 정의된 Cloud 리소스 접근 역할을 확장하여, 프로젝트 수준에서 사용자 지정 역할을 생성해 더욱 세밀하게 제어하고 사용자에게 특정 프로젝트 내에서 필요한 접근 권한만 제공할 수 있습니다. 사용자 지정 역할을 사용하여 프로젝트 수준에서 문서 및 필드 수준 보안을 적용할 수도 있습니다.
Elastic Cloud Serverless 프로젝트의 사용자 지정 역할 자세히 알아보기.
클러스터 또는 배포 수준에서 인증 및 인가를 설정하고, Elasticsearch가 내부 및 서비스 간 요청을 인증하고 인가하는 데 사용하는 기반 보안 기술을 알아봅니다.
Elasticsearch 클러스터에서 사용자를 식별하는 방법을 설정합니다.
사용자 인증 관리의 주요 작업은 다음과 같습니다.
Elasticsearch 인증의 기본 사항과 Elasticsearch 클러스터 내부 및 서비스 간 통신에 사용되는 계정에 관해 알아보고 고급 작업을 수행할 수도 있습니다.
사용자가 인증된 후에는 역할 기반 접근 제어를 사용하여 수신 요청을 보낸 사용자가 해당 요청을 실행할 수 있는지 판단합니다.
사용자 인가 관리의 주요 작업은 다음과 같습니다.
Elasticsearch 인가의 기본 사항을 알아보고 고급 작업을 수행할 수도 있습니다.
사용자 역할은 Kibana 스페이스에 대한 접근을 제어하는 데에도 사용됩니다.