Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Обеспечение безопасности Elastic Stack

Ручная настройка безопасности

Требования к безопасности различаются в зависимости от того, разрабатываете ли вы локально на ноутбуке или обеспечиваете безопасность всех коммуникаций в производственной среде. Независимо от того, где вы развертываете Elastic Stack («ELK»), крайне важно обеспечить безопасность кластера для защиты ваших данных. Именно поэтому безопасность включена и настроена по умолчанию в Elasticsearch 8.0 и более поздних версиях.

Если вы хотите включить безопасность в уже существующем ненастроенном кластере, использовать свой собственный центр сертификации (CA) или предпочитаете настроить безопасность вручную, следующие сценарии предоставляют шаги для настройки TLS на транспортном уровне, а также для обеспечения безопасности трафика HTTPS, если это необходимо.

Если вы настраиваете безопасность вручную до запуска узлов Elasticsearch, процесс автоматической настройки будет учитывать вашу конфигурацию безопасности. Вы можете настроить конфигурацию TLS в любое время, например, обновляя сертификаты узлов.

Elastic Security layers

Минимальная безопасность (разработка Elasticsearch)

Если вы работаете с Elasticsearch и хотите включить безопасность в существующем ненастроенном кластере, начните здесь. Вы зададите пароли для встроенных пользователей, чтобы предотвратить несанкционированный доступ к вашему локальному кластеру, а также настройте аутентификацию по паролю для Kibana.

Сценарий минимальной безопасности не подходит для кластеров в режиме производства. Если ваш кластер состоит из нескольких узлов, вы должны включить минимальную безопасность, а затем настроить Transport Layer Security (TLS) между узлами.

Настройка минимальной безопасности

Базовая безопасность (Elasticsearch + Kibana)

В этом сценарии настраивается TLS для связи между узлами. Этот уровень безопасности требует проверки сертификатов безопасности узлами, что предотвращает подключение неавторизованных узлов к вашему кластеру Elasticsearch.

Внешний HTTP-трафик между Elasticsearch и Kibana не будет зашифрован, но межузловая связь будет защищена.

Настройка базовой безопасности

Базовая безопасность плюс защищенный трафик HTTPS (Elastic Stack)

Этот сценарий строится на основе базовой безопасности и защищает весь HTTP-трафик с помощью TLS. Помимо настройки TLS на транспортном интерфейсе вашего кластера Elasticsearch, вы настраиваете TLS на HTTP-интерфейсе для Elasticsearch и Kibana.

Если вам нужна взаимная (двусторонняя) TLS на уровне HTTP, то вам потребуется настроить взаимную аутентифицированную шифровку.

Затем вы настраиваете Kibana и Beats для связи с Elasticsearch с помощью TLS, чтобы вся коммуникация была зашифрована. Этот уровень безопасности надежен и гарантирует, что все коммуникации в кластере и из него безопасны.

Настройка базовой безопасности плюс трафик HTTPS

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/manually-configure-security.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API