Обновление сертификатов безопасности узлов
Возможно, вам потребуется обновить сертификаты TLS, если скоро истечёт срок действия текущих сертификатов узлов, вы добавляете новые узлы в защищённый кластер или утечка безопасности нарушила доверие цепочки сертификатов. Используйте API сертификатов SSL, чтобы проверить срок действия сертификатов.
В случаях, когда у вас есть доступ к исходному ключу и сертификату Центра сертификации (ЦС), которые вы использовали для подписания существующих сертификатов узлов (и когда вы по-прежнему доверяете вашему ЦС), вы можете использовать этот ЦС для подписания новых сертификатов.
Если вам нужно довериться новому ЦС вашей организации или вам необходимо сгенерировать новый ЦС самостоятельно, вам нужно использовать этот новый ЦС для подписания новых сертификатов узлов и настроить узлы на доверие новому ЦС. В этом случае вы подпишите сертификаты узлов с помощью нового ЦС и настройте свои узлы на доверие этой цепочке сертификатов.
В зависимости от того, какие сертификаты истекают, вам может потребоваться обновить сертификаты для транспортного уровня, уровня HTTP или обоих.
Независимо от ситуации, Elasticsearch по умолчанию отслеживает SSL-ресурсы для обновлений с интервалом в пять секунд. Вы можете просто скопировать новые файлы сертификата и ключа (или хранилище ключей) в каталог конфигурации Elasticsearch, и ваши узлы обнаружат изменения и перезагрузят ключи и сертификаты.
Поскольку Elasticsearch не перезагружает elasticsearch.yml конфигурацию, вы должны использовать одинаковые имена файлов, если хотите воспользоваться автоматической перезагрузкой сертификатов и ключей.
Если вам нужно обновить elasticsearch.yml конфигурацию или изменить пароли для ключей или хранилищ ключей, которые хранятся в безопасных настройках, то вам необходимо выполнить постепенную перезагрузку. Elasticsearch не будет автоматически перезагружать изменения для паролей, хранящихся в безопасных настройках.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/update-node-certs.html