# Admin role is unauthorized

**URL:** https://discuss.elastic.co/t/admin-role-is-unauthorized/65042
**Category:** Elasticsearch
**Tags:** elastic-stack-security
**Created:** [November 4, 2016, 6:33pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042 "2016-11-04T18:33:45Z")
**Posts on this page:** 10
**Page:** 1

<div class="post-metadata">

### Author: ![piyush](https://avatars.discourse-cdn.com/v4/letter/p/ecb155/32.png) [@piyush](https://discuss.elastic.co/u/piyush)
#### Post date: [November 4, 2016, 6:33pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/1 "2016-11-04T18:33:45Z")

</div>

Hi Team,  
I configured shield and integrated with Active directory and now my problems is:

I have a admin role (mapped with gp-ops-es-admin AD group) but it can't access some of the indices getting unauthorized error. I believe it should have all the access.

GET \_cat/indices  
{  
"error": {  
"root\_cause": [  
{  
"type": "security\_exception",  
"reason": "action [indices:monitor/stats] is unauthorized for user [es-admin]"  
}  
],  
"type": "security\_exception",  
"reason": "action [indices:monitor/stats] is unauthorized for user [es-admin]"  
},  
"status": 403  
}

role\_mapping.yml:  
admin:

- "CN=gp-ops-es-admin,----

roles.yml:

# All operations on all indices

admin:  
cluster:  
- all  
indices:  
- names: '\*'  
privileges:  
- all

Thanks & Regards,  
Piyush Tekade

---

<div class="post-metadata">

### Author: ![jaymode](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/jaymode/32/50103_2.png) [@jaymode](https://discuss.elastic.co/u/jaymode)
#### Post date: [November 7, 2016, 12:37pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/2 "2016-11-07T12:37:42Z")

</div>

Hi Piyush,

Can you check the output of GET /\_shield/authenticate as that user? Do you see the role listed for that user?

Jay

---

<div class="post-metadata">

### Author: ![piyush](https://avatars.discourse-cdn.com/v4/letter/p/ecb155/32.png) [@piyush](https://discuss.elastic.co/u/piyush)
#### Post date: [November 7, 2016, 9:36pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/3 "2016-11-07T21:36:51Z")

</div>

Yes, PFB:  
{  
"username": "es-admin",  
"roles": [  
"admin"  
],  
"full\_name": null,  
"email": null,  
"metadata": {}  
}

---

<div class="post-metadata">

### Author: ![jaymode](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/jaymode/32/50103_2.png) [@jaymode](https://discuss.elastic.co/u/jaymode)
#### Post date: [November 8, 2016, 8:44pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/4 "2016-11-08T20:44:47Z")

</div>

Is it just the cat indices API?

---

<div class="post-metadata">

### Author: ![piyush](https://avatars.discourse-cdn.com/v4/letter/p/ecb155/32.png) [@piyush](https://discuss.elastic.co/u/piyush)
#### Post date: [November 8, 2016, 9:20pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/5 "2016-11-08T21:20:11Z")

</div>

Yes, i am getting results for below:

GET \_cat/indices/filebeat-\*  
allocation  
count  
health  
master  
nodeattrs  
nodes

---

<div class="post-metadata">

### Author: ![jaymode](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/jaymode/32/50103_2.png) [@jaymode](https://discuss.elastic.co/u/jaymode)
#### Post date: [November 8, 2016, 11:18pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/6 "2016-11-08T23:18:46Z")

</div>

What version are you using?

---

<div class="post-metadata">

### Author: ![piyush](https://avatars.discourse-cdn.com/v4/letter/p/ecb155/32.png) [@piyush](https://discuss.elastic.co/u/piyush)
#### Post date: [November 9, 2016, 12:36am UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/7 "2016-11-09T00:36:14Z")

</div>

ES: 2.3.1

Kibana: 4.5.0

---

<div class="post-metadata">

### Author: ![jaymode](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/jaymode/32/50103_2.png) [@jaymode](https://discuss.elastic.co/u/jaymode)
#### Post date: [November 9, 2016, 2:34pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/8 "2016-11-09T14:34:51Z")

</div>

This was a bug in Shield 2.3.0 and 2.3.1. It was fixed in 2.3.2 [https://www.elastic.co/guide/en/shield/current/release-notes.html#\_2\_3\_2](https://www.elastic.co/guide/en/shield/current/release-notes.html#_2_3_2)

---

<div class="post-metadata">

### Author: ![piyush](https://avatars.discourse-cdn.com/v4/letter/p/ecb155/32.png) [@piyush](https://discuss.elastic.co/u/piyush)
#### Post date: [November 9, 2016, 7:22pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/9 "2016-11-09T19:22:05Z")

</div>

Thanks Jai...

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 6, 2017, 1:41pm UTC](https://discuss.elastic.co/t/admin-role-is-unauthorized/65042/10 "2017-07-06T13:41:26Z")

</div>


