Maxim Mironjuk
-
Oktober 26, 2025
In einem gemeinsam genutzten Elasticsearch-Index liegen häufig Dokumente, die nicht jede Nutzerrolle vollständig sehen darf. Ein Produktdokument enthält neben öffentlichen Feldern wie Name und Beschreibung oft auch interne Daten wie Einkaufspreise, Lieferantenkonditionen oder Margenkalkulationen, die ausschließlich für bestimmte Abteilungen bestimmt sind. Getrennte Indizes für jede Sichtbarkeitsstufe zu pflegen ist aufwendig und fehleranfällig, sobald sich Rollen oder Datenmodelle ändern. Die Security-API von Elasticsearch bietet dafür zwei ergänzende Mechanismen direkt auf Rollenebene: Field-Level Security blendet einzelne Felder für bestimmte Rollen aus der Antwort aus, während Document-Level Security ganze Dokumente über einen Query-Filter unsichtbar macht, bevor sie überhaupt in die Trefferliste gelangen. Wie beide Mechanismen konfiguriert werden, wie sie sich kombinieren lassen und welche Fallstricke bei Aggregationen und Performance lauern, zeigt dieser Artikel an einem praxisnahen