Sécurité au niveau des champs et des documents
Mettez en œuvre une sécurité granulaire en limitant l’accès à certains champs ou même à des documents individuels selon les rôles des utilisateurs.
Sécurité au niveau des champs et des documents est une leçon Elasticsearch & Full Text Search Systems gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Elasticsearch & Full Text Search Systems, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Elasticsearch & Full Text Search Systems comprend 4 leçons au total.
Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.
Why Fine-Grained Security?
In Elasticsearch, you might not want every user to see all data. Sometimes, certain users should only access specific parts of documents or only a subset of documents.
This is where fine-grained security comes in. It allows you to control access at a much more detailed level than just index permissions.
What is Field Level Security (FLS)?
Field Level Security (FLS) lets you restrict which fields within a document a user can see. Imagine a product document with many fields.
- A sales agent might only need to see
product_nameandprice. - An inventory manager might need
quantityandsupplier_id.
FLS ensures users only retrieve the fields relevant to their role, hiding sensitive or irrelevant data.
Configuring FLS in Roles
FLS is configured within a user's role definition. You specify which fields are granted (allowed) or excepted (disallowed) for specific indices.
Using grant is generally safer as it follows a whitelist approach, only allowing explicitly listed fields.
{
"applications": [],
"cluster": [],
"indices": [
{
"names": ["products"],
"privileges": ["read"],
"field_security": {
"grant": ["product_name", "price"]
}
}
],
"run_as": [],
"metadata": {},
"transient_metadata": {}
}FLS Example: Product Viewer Role
Let's create a role named product_viewer. Users with this role can read documents from the products index, but only see the product_name and price fields.
Other fields like internal_cost or supplier_secret would be hidden.
PUT /_security/role/product_viewer
{
"indices": [
{
"names": ["products"],
"privileges": ["read"],
"field_security": {
"grant": ["product_name", "price"]
}
}
]
}What is Document Level Security (DLS)?
Document Level Security (DLS) allows you to restrict which documents a user can see. Instead of hiding fields, DLS filters entire documents based on a query.
For example, a regional sales manager should only see sales orders from their specific region, not from other regions.
Configuring DLS in Roles
DLS is configured in a role using a query object. This query acts as a filter that is automatically applied to all search requests made by users assigned to that role.
Only documents matching this query will be returned to the user, regardless of their original search request.
{
"applications": [],
"cluster": [],
"indices": [
{
"names": ["sales_data"],
"privileges": ["read"],
"query": {
"term": { "region.keyword": "east" }
}
}
],
"run_as": [],
"metadata": {},
"transient_metadata": {}
}DLS Example: East Region Sales
Let's create a role named east_sales_manager. Users with this role can read documents from the sales_data index, but only those documents where the region field is east.
This effectively isolates sales data by region.
PUT /_security/role/east_sales_manager
{
"indices": [
{
"names": ["sales_data"],
"privileges": ["read"],
"query": {
"term": { "region.keyword": "east" }
}
}
]
}Combining FLS and DLS
You can apply both Field Level Security and Document Level Security within a single role definition.
This means a user could be restricted to seeing only specific fields, AND only specific documents that match a filter query. This offers a very powerful way to create fine-grained access control.
Best Practices for FLS/DLS
When implementing FLS and DLS:
- Design roles carefully: Plan out exactly what each user group needs to see.
- Test thoroughly: Always verify that your roles provide the intended level of access, and nothing more.
- Use `grant` for FLS: Whitelisting fields is generally more secure than blacklisting.
- Keep DLS queries simple: Complex queries can impact performance.
- Least privilege: Always grant the minimum necessary permissions.
Quick Check: Security Features
Which of the following statements about Elasticsearch Field and Document Level Security are true?
Recap: Fine-Grained Security
You've learned about Field Level Security (FLS) for restricting visible fields and Document Level Security (DLS) for filtering documents based on queries.
These powerful features, configured within user roles, enable you to create highly granular access control, ensuring users only see the data they are authorized for. This is crucial for maintaining data privacy and security in your Elasticsearch cluster.
Questions Fréquemment Posées
La leçon « Sécurité au niveau des champs et des documents » est-elle gratuite ?
Oui — le texte complet de « Sécurité au niveau des champs et des documents » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Elasticsearch & Full Text Search Systems, passe à CoddyKit PRO. Le cours Elasticsearch & Full Text Search Systems comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Sécurité au niveau des champs et des documents » ?
Mettez en œuvre une sécurité granulaire en limitant l’accès à certains champs ou même à des documents individuels selon les rôles des utilisateurs. Tu pratiques Elasticsearch & Full Text Search Systems avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Elasticsearch & Full Text Search Systems ?
Aucune expérience préalable n'est requise. Elasticsearch & Full Text Search Systems sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Sécurité au niveau des champs et des documents » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Elasticsearch & Full Text Search Systems ?
Oui. Chaque leçon Elasticsearch & Full Text Search Systems inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Authentification des utilisateurs et rôles
- Sécurité au niveau des champs et des documents
- TLS/SSL et sécurité réseau
- Clés d’API et journalisation d’audit