
# 通过Kibana访问集群
Kibana是Elasticsearch官方提供的可视化分析平台，适用于需要深度数据分析和交互式可视化的场景。CSS服务的Elasticsearch集群默认集成开箱即用的Kibana工具，无需安装部署即可一键启动。Kibana不仅提供丰富的仪表盘构建能力和可视化工具，还深度整合了Elasticsearch的统计分析功能，支持从数据探索到业务洞察的全流程分析。
CSS服务的Kibana支持多种访问方式，不同访问方式登录Elasticsearch集群的操作有差异，如[表1]所示。
 表1通过Kibana登录Elasticsearch集群的方式 
| Kibana访问方式    | 使用约束                                                                                                                                                                                                                                                                                                                                                    | 参考文档                                                                                                            |
|:---|:---|:---|
| 控制台一键访问Kibana | 无。                                                                                                                                                                                                                                                                                                                                                      | [通过控制台访问Kibana登录Elasticsearch集群] |
| 公网地址访问Kibana  | - 仅安全模式的集群支持通过Kibana公网访问地址访问Kibana。  - 在Kibana公网访问特性上线之前（即2020年6月前）创建的Elasticsearch安全集群，不支持开启Kibana公网访问。   | [通过公网地址访问Kibana登录Elasticsearch集群]                           |
| 内网地址访问Kibana  | 访问Kibana的客户端地址和Kibana的内网地址之间的网络必须是互通的。                                                                                                                                                                                                                                                                                                                  | [通过内网地址访问Kibana登录Elasticsearch集群]                           |
   
#### Kibana使用限制
- Kibana中可以自定义用户名、角色名、租户名等，不能包含中文字符。
- Elasticsearch 7.10.2版本（镜像版本号不低于7.10.2_24.3.3_x.x.x）的Kibana页面支持中英文切换。 在Kibana页面右上角单击![](https://support.huaweicloud.com/usermanual-css/figure/zh-cn_image_0000002045060981.png)，选择语言，确认切换。
  
 
 #### 通过控制台访问Kibana登录Elasticsearch集群
1. 登录[云搜索服务管理控制台](https://console.huaweicloud.com/elasticsearch/)。
2. 在左侧导航栏，选择"集群管理 \> Elasticsearch"。
3. 在集群列表，选择目标集群，单击操作列的"Kibana"，登录Kibana。
   - 非安全模式的集群：将直接进入Kibana操作页面。
   
   - 安全模式的集群：需要在登录页面输入用户名和密码，单击"Log In"进入Kibana操作页面。用户名默认为**admin**，密码为创建集群时设置的管理员密码。
    
4. 登录成功后，可在Kibana页面进行相关操作访问集群。
 
 #### 通过公网地址访问Kibana登录Elasticsearch集群
![](https://support.huaweicloud.com/usermanual-css/public_sys-resources/warning_3.0-zh-cn.png)
- 仅安全模式的集群支持通过Kibana公网访问地址访问Kibana。
- 在Kibana公网访问特性上线之前（即2020年6月前）创建的Elasticsearch安全集群，不支持开启Kibana公网访问。

- Kibana公网访问配置的白名单依赖ELB的白名单能力。更新白名单后，白名单对新建的连接是实时生效的，但对于已存在的长连接，可能会出现去掉的白名单IP地址还能访问Kibana的场景，这是因为要等长连接断开后才生效，预计1分钟左右。
- 当关闭Kibana公网访问后再重新打开，Kibana的公网地址可能会发生变化，请谨慎操作。
 
1. 登录[云搜索服务管理控制台](https://console.huaweicloud.com/elasticsearch/)。
2. 在左侧导航栏，选择"集群管理 \> Elasticsearch"。
3. 在集群列表，单击目标集群名称，进入集群详情页。
4. 选择"访问配置 \> Kibana公网访问"，查看集群是否开启Kibana公网访问。
   - 是，执行[6]。
   
   - 否，执行下一步。
    
5. 开启Elasticsearch集群的Kibana公网访问。
   1. 在"Kibana公网访问"页面，单击右侧开关，打开Kibana公网访问功能。
   
   2. 在"Kibana公网访问"页面，配置相关参数。
      表2配置Kibana公网访问 
      | 参数      | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
      |:---|:---|
      | 带宽      | 设置Kibana公网访问的带宽。 取值范围：1Mbit/s\~200Mbit/s                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 添加访问白名单 | 通过添加访问白名单实现Kibana公网访问控制。 - 添加访问白名单，则表示只允许白名单列表中的IP地址或网段通过公网访问集群Kibana。 单击"添加"，输入允许公网访问集群Kibana的IP地址或网段（CIDR格式），以英文逗号分隔，不可重复。例如输入"192.168.1.1,10.0.0.0/24"，不支持"0.0.0.0"、"xx.xx.xx.xx/0"、"172.16.0.0-172.16.255.255"、非标准格式（如"192.168.1"）或重复项。   - 不添加访问白名单，则表示所有公网IP地址都可以访问集群Kibana。此时会有安全风险，不推荐。   |
         
      
   
   3. 配置完成后，单击"确定"，开启Kibana公网访问。
   
   
   如果集群已配置Kibana公网访问，也支持修改相关配置。
   
6. 开启Kibana公网访问后，在Kibana公网访问页面获取"kibana公网访问地址"。
   图1获取Kibana公网访问地址   
   ![](https://support.huaweicloud.com/usermanual-css/figure/zh-cn_image_0000001975819257.png "点击放大") 
7. 在浏览器中，输入"kibana公网访问地址"即可进入Kibana登录页面。 在登录页面输入用户名和密码，单击"Log In"进入Kibana操作页面。用户名默认为**admin**，密码为创建集群时设置的管理员密码。
   
8. 登录成功后，可在Kibana页面进行相关操作访问Elasticsearch集群。
 
 #### 通过内网地址访问Kibana登录Elasticsearch集群
![](https://support.huaweicloud.com/usermanual-css/public_sys-resources/caution_3.0-zh-cn.png)
访问Kibana的客户端地址和Kibana的内网地址之间的网络必须是互通的。
1. 登录[云搜索服务管理控制台](https://console.huaweicloud.com/elasticsearch/)。
2. 在左侧导航栏，选择"集群管理 \> Elasticsearch"。
3. 在集群列表，单击目标集群名称，进入集群详情页。
4. 选择"概览"页签，在"网络信息"下方，获取并记录"内网访问IPv4地址"。
5. 获取Kibana的内网地址。 将集群的内网访问地址的端口号从"9200"改为"5601"，即为Kibana的内网地址。例如，集群的"内网访问IPv4地址"是"xx.xx.xx.xx:9200"，则Kibana的内网地址为"xx.xx.xx.xx:5601"。
   
6. （可选）配置回程路由。当客户端访问Kibana时，如果客户端的地址和Kibana的内网地址位于不同VPC网络，需要配置Elasticsearch集群路由打通网络。
   1. 通过专线或对等连接打通客户端和Kibana内网之间的网络。
   
   2. 在Elasticsearch集群中添加客户端的路由信息。 在集群概览页面，单击"集群路由"的"添加路由"。输入客户端的子网地址和子网掩码。
      
   
   
   详细操作指导请参见[配置集群路由](https://support.huaweicloud.com/usermanual-css/css_01_0279.html)。
   
7. 访问Kibana。
   - Elasticsearch开启安全模式，Kibana访问地址是"https://{Kibana内网地址}"，如"https://xx.xx.xx.xx:5601"。
   
   - Elasticsearch未开启安全模式，Kibana访问地址是"http://{Kibana内网地址}"，如"http://xx.xx.xx.xx:5601"。
    
 
#### 更多功能：支持自定义Kibana的Base Path
在多集群管理场景中，Kibana默认的根路径访问方式可能无法满足安全鉴权和请求校验需求。CSS服务支持自定义Kibana Base Path配置，使您能够为不同集群设置专属访问路径，实现细粒度的访问控制，简化多集群管理流程，提升整体系统安全性。
自定义Base Path有如下2种方式：
- 方式一（推荐）：在云搜索服务控制台修改Base Path。 不受集群版本和账号约束。
  
- 方式二：在Kibana页面修改Base Path。 只有集群管理员**admin**账号在Global Tenant下才能配置自定义Base Path，且配置的Base Path应用于全局的Kibana。
  这种方式需要集群满足以下条件：集群版本号为7.10.2，镜像版本号不低于7.10.2_24.3.3_x.x.x。
  
方式一的操作指导
1. 登录[云搜索服务管理控制台](https://console.huaweicloud.com/elasticsearch/)。
2. 在左侧导航栏，选择"集群管理 \> Elasticsearch"。
3. 在集群列表，单击目标集群名称，进入集群详情页。
4. 选择"集群配置 \> 参数配置 \> Kibana配置"。
5. 单击"编辑"，配置参数值。
   表3配置Base Path 
   | 参数                     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   |:---|:---|
   | server.basePath        | 自定义Base Path的参数值。 当需要通过反向代理（如Nginx）访问Kibana时，此参数值将会作为一个子路径跟在代理地址后面。例如反向代理的地址是"http://example.com"，"server.basePath"是"/test"，则通过地址"http://example.com/test"即可访问Kibana。 取值范围： - 必须以"/"开头。  - 不能有连续的斜杠（如"//"）。  - 只能包含字母、数字、短横线"-"、下划线"_"、点"."和"/"。  - 允许多层路径，但长度不能超过254字符。  - 不能以"/"结尾。   |
   | server.rewriteBasePath | 指定由Kibana还是反向代理移除请求路径中server.basePath前缀。 可选配置，如果没有使用反向代理访问Kibana的需求，则忽略此参数。 取值范围： - true，表示Kibana会自动移除请求路径中的server.basePath前缀。  - false，表示需要由反向代理（如Nginx）来移除请求路径中的server.basePath前缀。此时只能通过反向代理访问Kibana。   默认值是false，只有版本号不低于6.5.4的Elasticsearch集群支持修改默认值。                                                                                                                                                                                                                                                                                                                                           |
      
   
6. 修改完成后，单击"保存"，在弹窗中确认参数无误后勾选"修改Kibana配置会自动重启Kibana进程，期间可能短暂影响Kibana访问。请稍后重试。"，单击"确定"。 当下方的参数配置任务列表显示"作业状态"为"成功"时，表示参数修改成功。系统最多显示1000条修改记录。
   
7. 访问Kibana。
   - 通过**Kibana内网地址** 访问Kibana
     - Elasticsearch开启安全模式，"server.rewriteBasePath"为"true"，Kibana内外网访问地址是"https://{Kibana内网地址}{server.basePath}"，如"https://xx.xx.xx.xx:5601/test"。
     
     - Elasticsearch开启安全模式，"server.rewriteBasePath"为"false"，只能通过反向代理访问Kibana。
     
     - Elasticsearch未开启安全模式，"server.rewriteBasePath"为"true"，Kibana只支持内网访问，地址是"http://{Kibana内网地址}{server.basePath}"，如"http://xx.xx.xx.xx:5601/test"。
     
     - Elasticsearch未开启安全模式，"server.rewriteBasePath"为"false"，只能通过反向代理访问Kibana。
      
   
   - 通过**Kibana公网访问地址** 访问Kibana（依赖集群开启Kibana公网访问）
     - "server.rewriteBasePath"为"true"，Kibana公网访问地址是"https://{Kibana公网访问地址}{server.basePath}"，如"https://xx.xx.xx.xx:5601/test"。
     
     - "server.rewriteBasePath"为"false"，只能通过反向代理访问Kibana。
      
   
   - 通过**反向代理服务器地址** 访问Kibana
     Kibana访问地址是"http://{反向代理服务器地址}{server.basePath}"，如"http://xx.xx.xx.xx:port/test"。是否支持公网访问取决于反向代理服务器地址是否为公网IP。此方案依赖反向代理服务器配置，详细配置指导请参见[使用Nginx统一管理多集群的Kibana和Dashboards](https://support.huaweicloud.com/bestpractice-css/css_07_0005.html)。
     
    
 
方式二的操作指导
1. 登录[云搜索服务管理控制台](https://console.huaweicloud.com/elasticsearch/)。
2. 在左侧导航栏，选择"集群管理 \> Elasticsearch"。
3. 在集群列表，选择目标集群，单击操作列的"Kibana"，使用管理员账号登录Kibana页面。
   - 账户名：**admin**（默认管理员账户名）
   
   - 密码：创建安全模式的集群时，设置的管理员密码。
    
4. 登录成功后，在Kibana操作页面的左侧导航栏选择"Stack Management"。
5. 在Stack Management页面左侧选择"Advanced Settings"。
6. 在Settings页面，自定义Base Path Alias的参数值。该值必须以"/"开头，不能以"/"结尾，允许多层路径，但长度不能超过255字符。
   图2自定义Base Path   
   ![](https://support.huaweicloud.com/usermanual-css/figure/zh-cn_image_0000002120318316.png "点击放大") 
7. 配置完成后，单击"Save changes"保存配置。大约10秒后，配置即可生效。
8. 访问Kibana。
   - 通过**Kibana内网地址** 访问Kibana
     - Elasticsearch开启安全模式，Kibana内外网访问地址是"https://{Kibana内网地址}{Base Path Alias}"，如"https://xx.xx.xx.xx:5601/test"。
     
     - Elasticsearch未开启安全模式，Kibana只支持内网访问，地址是"http://{Kibana内网地址}{Base Path Alias}"，如"http://xx.xx.xx.xx:5601/test"。
      
   
   - 通过**Kibana公网访问地址** 访问Kibana（依赖集群开启Kibana公网访问）
     Kibana公网访问地址是"https://{Kibana公网访问地址}{Base Path Alias}"，如"https://xx.xx.xx.xx:5601/test"。
     
    
 
#### 相关文档
- 如果需要使用自建Kibana访问CSS服务的Elasticsearch集群，请参见[自建Kibana如何对接CSS服务的Elasticsearch集群？](https://support.huaweicloud.com/css_faq/css_02_0097.html)
- 如果无法正常打开Kibana，请参见[无法正常打开Kibana](https://support.huaweicloud.com/trouble-css/css_02_0019.html)。
- 对于日常运维场景（如分片调整、索引管理、性能监控等），推荐使用Cerebro登录集群，请参见[通过Cerebro访问集群](https://support.huaweicloud.com/usermanual-css/css_01_0062.html)。
 
