Настройка безопасности для Elastic Stack
Потребности в безопасности различаются в зависимости от того, разрабатываете ли вы локально на своем ноутбуке или защищаете все коммуникации в рабочей среде. Поскольку потребности в безопасности различаются, следующие сценарии предлагают варианты настройки Elastic Stack.
Каждый последующий сценарий строится на предыдущем, позволяя добавлять дополнительную безопасность на основе существующего уровня.
Эти сценарии не охватывают все ситуации, но предоставляют основу для защиты Elasticsearch и Elastic Stack на основе типичных вариантов использования.
Минимальная безопасность (разработка Elasticsearch)
Если вы хотите установить Elasticsearch на своем ноутбуке и начать разработку, этот сценарий для вас. Эта конфигурация предотвращает несанкционированный доступ к локальному кластеру путем установки паролей для встроенных пользователей. Вы также настраиваете аутентификацию по паролю для Kibana.
Сценарий минимальной безопасности не подходит для кластеров в режиме производства. Если ваш кластер имеет несколько узлов, необходимо включить минимальную безопасность и затем настроить Transport Layer Security (TLS) между узлами.
Настроить минимальную безопасность
Базовая безопасность (Elasticsearch Производство)
Этот сценарий строится на минимальных требованиях безопасности, добавляя Transport Layer Security (TLS) для связи между узлами. Этот дополнительный уровень требует, чтобы узлы проверяли сертификаты безопасности, что предотвращает присоединение неавторизованных узлов к вашему кластеру Elasticsearch.
Ваш внешний HTTP-трафик между Elasticsearch и Kibana не будет зашифрован, но межузловая связь будет защищена.
Настроить базовую безопасность
Базовая безопасность плюс защищенный HTTPS-трафик (Elastic Stack)
Этот сценарий строится на сценарии базовой безопасности и защищает весь HTTP-трафик с помощью TLS. В дополнение к настройке TLS на транспортном интерфейсе вашего кластера Elasticsearch, вы настраиваете TLS на HTTP-интерфейсе как для Elasticsearch, так и для Kibana.
Если вам нужна взаимная (двунаправленная) TLS на уровне HTTP, вам потребуется настроить взаимно аутентифицированное шифрование.
Затем вы настраиваете Kibana и Beats на связь с Elasticsearch с использованием TLS, чтобы вся коммуникация была зашифрована. Этот уровень безопасности надежен и гарантирует безопасность всех коммуникаций внутри и вне вашего кластера.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/configuring-stack-security.html