Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Обеспечение безопасности Elastic Stack ›Устранение неполадок безопасности

Команда setup-passwords завершается ошибкой из-за проблемы соединения

Команда elasticsearch-setup-passwords устанавливает пароли для встроенных пользователей, отправляя запросы к API управления пользователями. Если ваш кластер использует SSL/TLS для HTTP (REST) интерфейса, команда пытается установить соединение с HTTPS протоколом. Если попытка подключения завершается ошибкой, команда также завершается ошибкой.

Симптомы:

  1. Elasticsearch работает с HTTPS, но команда не распознаёт это и возвращает следующие ошибки:

    Cannot connect to elasticsearch node.
    java.net.SocketException: Unexpected end of file from server
    ...
    ERROR: Failed to connect to elasticsearch at
    http://127.0.0.1:9200/_security/_authenticate?pretty.
    Is the URL correct and elasticsearch running?
  2. SSL/TLS настроен, но доверие не установлено. Команда возвращает следующие ошибки:

    SSL connection to
    https://127.0.0.1:9200/_security/_authenticate?pretty
    failed: sun.security.validator.ValidatorException:
    PKIX path building failed:
    sun.security.provider.certpath.SunCertPathBuilderException:
    unable to find valid certification path to requested target
    Please check the elasticsearch SSL settings under
    xpack.security.http.ssl.
    ...
    ERROR: Failed to establish SSL connection to elasticsearch at
    https://127.0.0.1:9200/_security/_authenticate?pretty.
  3. Команда завершается ошибкой из-за неудачной проверки имени хоста, что приводит к следующим ошибкам:

    SSL connection to
    https://idp.localhost.test:9200/_security/_authenticate?pretty
    failed: java.security.cert.CertificateException:
    No subject alternative DNS name matching
    elasticsearch.example.com found.
    Please check the elasticsearch SSL settings under
    xpack.security.http.ssl.
    ...
    ERROR: Failed to establish SSL connection to elasticsearch at
    https://elasticsearch.example.com:9200/_security/_authenticate?pretty.

Решение:

  1. Если ваш кластер использует TLS/SSL для HTTP интерфейса, но команда пытается установить небезопасное соединение, используйте опцию команды --url, чтобы явно указать HTTPS URL. В качестве альтернативы, настройте параметр xpack.security.http.ssl.enabled на true.
  2. Если команда не доверяет серверу Elasticsearch, убедитесь, что вы настроили параметр xpack.security.http.ssl.certificate_authorities или параметр xpack.security.http.ssl.truststore.path.
  3. Если проверка имени хоста завершается неудачей, вы можете отключить эту проверку, установив xpack.security.http.ssl.verification_mode на значение certificate.

Дополнительную информацию об этих настройках вы найдете в разделе Настройки безопасности.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/trb-security-setup.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API