Настройка удаленных кластеров с безопасностью
Для безопасного использования кросс-кластерной репликации или кросс-кластерного поиска с удаленными кластерами включите безопасность во всех подключенных кластерах и настройте Transport Layer Security (TLS) на каждом узле. Настройка TLS безопасности на транспортном интерфейсе минимально необходима для удаленных кластеров. Для дополнительной безопасности также настройте TLS на HTTP-интерфейсе.
Все подключенные кластеры должны доверять друг другу и иметь взаимную аутентификацию с TLS на транспортном интерфейсе. Это означает, что локальный кластер доверяет центру сертификации (CA) удаленного кластера, а удаленный кластер доверяет CA локального кластера. При установлении соединения все узлы будут проверять сертификаты узлов с другой стороны. Эта взаимная проверка необходима для безопасного подключения удаленного кластера, поскольку все подключенные узлы фактически образуют единый домен безопасности.
Аутентификация пользователя выполняется в локальном кластере, а имя пользователя и роли пользователя передаются в удаленные кластеры. Удаленный кластер проверяет имена ролей пользователя по своим локальным определениям ролей, чтобы определить, к каким индексам разрешен доступ пользователю.
Перед использованием кросс-кластерной репликации или кросс-кластерного поиска с защищенными кластерами Elasticsearch выполните следующие задачи конфигурации:
- Включите функции безопасности Elasticsearch на каждом узле в каждом подключенном кластере, установив
xpack.security.enabledнаtrueвelasticsearch.yml. Обратитесь к настройкам безопасности Elasticsearch. -
Настройте Transport Layer Security (TLS) на каждом узле, чтобы зашифровать межузловой трафик и аутентифицировать узлы в локальном кластере с узлами во всех удаленных кластерах. Обратитесь к настройке базовой безопасности для Elastic Stack для получения необходимых шагов по настройке безопасности.
В этом процессе используется один и тот же центр сертификации (CA) для генерации сертификатов для всех узлов. В качестве альтернативы вы можете добавить сертификаты из локального кластера в качестве доверенного центра сертификации в каждом удаленном кластере. Вы также должны добавить сертификаты из удаленных кластеров в качестве доверенного центра сертификации в локальный кластер. Использование одного и того же центра сертификации для генерации сертификатов для всех узлов упрощает эту задачу.
После включения и настройки безопасности вы можете подключить удаленные кластеры из локального кластера.
После подключения кластеров вам потребуется настроить пользователей и права как в локальных, так и в удаленных кластерах.
Если вы настраиваете удаленный кластер для кросс-кластерной репликации, вам необходимо настроить индекс-следующего в локальном кластере для репликации индекса-лидера в удаленном кластере.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/remote-clusters-security.html