Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Защита Elastic Stack

Обновление сертификатов безопасности узлов

Возможно, вам потребуется обновить сертификаты TLS, если скоро истечёт срок действия текущих сертификатов узлов, вы добавляете новые узлы в защищённый кластер или утечка безопасности нарушила доверие цепи сертификатов. Используйте API сертификатов SSL, чтобы проверить, когда истечёт срок действия ваших сертификатов.

В случаях, когда у вас есть доступ к исходному ключу и сертификату центра сертификации (CA), которые вы использовали для подписи ваших существующих сертификатов узлов (и вы по-прежнему доверяете своему CA), вы можете использовать этот CA для подписи новых сертификатов.

Если вам необходимо доверять новому CA вашей организации или вам нужно сгенерировать новый CA самостоятельно, вам необходимо использовать этот новый CA для подписи новых сертификатов узлов и настроить узлы на доверие новому CA. В этом случае вы подпишите сертификаты узлов с новым CA и настройте узлы на доверие этой цепи сертификатов.

В зависимости от того, какие сертификаты истекают, вам может потребоваться обновить сертификаты для транспортного уровня, уровня HTTP или обоих.

Независимо от сценария, Elasticsearch по умолчанию отслеживает ресурсы SSL для обновлений с интервалом в пять секунд. Вы можете просто скопировать новые файлы сертификата и ключа (или хранилище ключей) в каталог конфигурации Elasticsearch, и ваши узлы обнаружат изменения и перезагрузят ключи и сертификаты.

Поскольку Elasticsearch не перезагружает elasticsearch.yml конфигурацию, вам необходимо использовать те же имена файлов, если вы хотите воспользоваться автоматической перезагрузкой сертификатов и ключей.

Если вам необходимо обновить elasticsearch.yml конфигурацию или изменить пароли для ключей или хранилищ ключей, хранящихся в защищенных настройках, то вы должны выполнить поэтапную перезагрузку. Elasticsearch не будет автоматически перезагружать изменения для паролей, хранящихся в защищенных настройках.

Предпочтительно выполнять поэтапные перезагрузки

Хотя возможно выполнить обновление сертификатов безопасности на месте, использование поэтапной перезагрузки вашего кластера безопаснее. Обновление на месте исключает некоторые сложности поэтапной перезагрузки, но влечёт следующие риски:

  • Если вы используете файлы PEM, ваш сертификат и ключ находятся в отдельных файлах. Вам необходимо обновить оба файла одновременно, иначе узел может временно не иметь возможности устанавливать новые соединения.
  • Обновление сертификата и ключа не автоматически принуждает существующие соединения к обновлению. Это означает, что даже если вы допустите ошибку, узел может казаться функционирующим, но только потому, что у него всё ещё есть существующие соединения. Существует возможность, что узел не сможет подключиться к другим узлам, что сделает его неспособным восстановиться после сбоя сети или перезагрузки узла.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/update-node-certs.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API