Gestión de usuarios y roles
Los despliegues de Databases for Elasticsearch vienen con la autenticación habilitada y utilizan Usuarios incorporadosde Elasticsearch.
Añada usuarios en la interfaz de usuario en la página Credenciales de servicio, con el Cloud Databases complemento CLI, o la Cloud Databases API.
El usuario administrador
Al suministrar un despliegue de Databases for Elasticsearch, se crea automáticamente un usuario de admin.
Establezca la contraseña de administrador antes de utilizarla para conectarse.
Configuración de la contraseña de administrador en la interfaz de usuario
Establezca su contraseña de administrador a través de la interfaz de usuario seleccionando su instancia en la Lista de recursos. En el panel de control, seleccione la pestaña Configuración, introduzca o cree una nueva contraseña de administrador y haga clic en el botón Cambiar contraseña.
Configuración de la contraseña de administrador en la CLI
Utilice el mandato cdb user-password del plugin de IBM Cloud CLI Cloud Databases para establecer la contraseña de administrador.
Por ejemplo, para establecer la contraseña de administrador de una implantación denominada example-deployment, utilice el siguiente comando:
ibmcloud cdb user-password example-deployment admin <newpassword>
Configuración de la contraseña de administrador en la API
El punto final de Foundation que se muestra en el panel Descripción general de la sección Detalles de la implantación de su servicio proporciona la URL base para acceder a esta implantación a través de la API. Utilícelo con el endpoint Set specified user's password para establecer la contraseña de administrador.
curl -X PATCH `https://api.{region}.databases.cloud.ibm.com/v5/ibm/deployments/{id}/users/admin` \
-H `Authorization: Bearer <>` \
-H `Content-Type: application/json` \
-d `{"password":"newrootpasswordsupersecure21"}` \
El rol ibm_superuser
Para Elasticsearch versiones 7.17.7 y posteriores, a todos los usuarios, tanto nuevos como existentes, incluido el usuario admin, se les asignará el rol ibm_superuser. El rol ibm_superuser tiene los mismos
privilegios que superuser, excepto que el rol ibm_superuser no puede acceder a índices ocultos, internos o restringidos. La restricción del acceso a índices ocultos impide que los usuarios limiten inadvertidamente
su propio acceso cerrando los índices de seguridad.
Aunque tiene los permisos para volver a cambiar este rol al superuser original, no debe hacerlo. El cambio de ibm_superuser a superuser interrumpirá el acceso al despliegue de Elasticsearch.
Gestión de usuarios y funciones a través de la interfaz de usuario
- Vaya al panel de control del servicio.
- Haga clic en Credenciales de servicio para abrir la página.
- Pulse Nueva credencial.
- Elija un nombre descriptivo para la nueva credencial.
- (Opcional) Especifique si las nuevas credenciales utilizan un punto final público o privado. Utilice
{ "service-endpoints": "public" }/{ "service-endpoints": "private" }en el campo Añadir parámetros de configuración en línea para generar series de conexión que utilicen el punto final especificado. El uso del punto final no se impone. Solo controla qué nombres de host hay en las series de conexión. De forma predeterminada, se generan puntos finales públicos. - Pulse Añadir para suministrar las nuevas credenciales. Se genera automáticamente un nombre de usuario y una contraseña y un usuario de Elasticsearch asociado.
Las nuevas credenciales aparecen en la tabla y las series de conexión están disponibles como JSON en un campo de pulsar para copiar en Ver credenciales.
La creación de un usuario desde la CLI o la API no llena automáticamente las series de conexión de ese usuario en Credenciales de servicio. Si desea añadirlas, puede crear una nueva credencial con la información del usuario existente.
Especifique el nombre de usuario y la contraseña en el campo JSON en Añadir parámetros de configuración en línea. Por ejemplo, {"existing_credentials":{"username":"Robert","password":"supersecure"}}.
Básicamente, envías el nombre de usuario y la contraseña, y Service credentials genera las cadenas de conexión con las credenciales rellenadas.
Al generar credenciales de un usuario existente no se comprueba ni se crea dicho usuario.
Si necesita que los usuarios creados a partir de credenciales de Servicio tengan un rol diferente, utilice el usuario admin para cambiar su rol.
Gestión de usuarios y roles a través de la CLI
Si necesita que los usuarios tengan un rol diferente, puede utilizar el usuario admin para cambiar su rol.
Los usuarios que se crean directamente desde la CLI no aparecen en las credenciales de servicio, pero puede añadirlos.
Si gestiona su servicio a través del complemento Cloud Databases CLI, cree un nuevo usuario con cdb user-create. Por ejemplo, para crear un nuevo usuario para una implantación
denominado example-deployment, utilice el siguiente comando:
ibmcloud cdb user-create example-deployment <newusername> <newpassword>
Cuando finalice la tarea, recupere las series de conexión del nuevo usuario con el mandato ibmcloud cdb deployment-connections,
que tiene el aspecto siguiente:
ibmcloud cdb deployment-connections [--user <userid>] [--password <password>] [--endpoint-type <endpoint type>] [--all] [--only] [--start] [--certroot <path>] [--json]
Gestión de usuarios y funciones a través de la API
Si necesitas que los usuarios tengan un rol diferente, utiliza el usuario admin para cambiar su rol.
Los usuarios creados directamente desde la API no aparecen en las credenciales de servicio, pero puede añadirlos.
El Punto final que se muestra en la sección Visión general del servicio proporciona el URL base para acceder a este despliegue a través de la API. Para crear y gestionar usuarios, utilice la URL base con el endpoint /users.
El mandato tiene el siguiente aspecto:
curl -X POST 'https://api.{region}.databases.cloud.ibm.com/v4/ibm/deployments/{id}/users' \
-H "Authorization: Bearer $APIKEY" \
-H "Content-Type: application/json" \
-d '{"username":"jane_smith", "password":"newsupersecurepassword"}'
Para recuperar las series de conexión de un usuario, utilice el URL base con el punto final /users/{userid}/connections.
Usuarios y roles Elasticsearch
Si los usuarios y roles incorporados no se ajustan a su entorno, cree usuarios y roles directamente en Elasticsearch. El usuario administrador del despliegue tiene la capacidad de crear cualquier rol o conjunto de privilegios para utilizarlos en el despliegue.