С помощью CSS, когда меняются требования к безопасности кластера Elasticsearch, вы можете изменить настройки режима безопасности.
Настройте режим безопасности в соответствии с требованиями к безопасности вашего кластера.
Тип кластера | Ключевые настройки | Описание | Применимый сценарий |
|---|---|---|---|
Кластер без режима безопасности | Security Mode: отключён | Доступ к такому кластеру не требует аутентификации пользователя, и данные будут передаваться в открытом виде с использованием HTTP. | Используйте при создании кластера для внутреннего тестирования или нагрузок с низким уровнем требований к безопасности.
Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети. |
Security-mode cluster | Security-mode cluster + HTTP:
| Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTP для передачи данных в открытом виде. | Используйте для балансировки безопасности и производительности.
Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети. |
Security-mode cluster + HTTPS:
| Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTPS для шифрования коммуникаций и повышения безопасности данных. | Используйте, когда безопасность важнее производительности и требуется доступ из публичной сети.
|
Table 2 перечисляет различные типы изменений режима безопасности, поддерживаемые для CSS clusters.
Action | Scenario | Change Process |
|---|---|---|
Переход от режима без безопасности к режиму безопасности | Режим без безопасности → Режим безопасности + HTTP: Изменить кластер из режима без безопасности в режим безопасности + HTTP. |
|
Режим без безопасности → Режим безопасности + HTTPS: Изменить кластер из режима без безопасности в режим безопасности + HTTPS. | ||
Переход от режима безопасности к режиму без безопасности | Режим безопасности → Режим без безопасности:
| |
Переключение между HTTP и HTTPS в режиме безопасности. | HTTP → HTTPS: Изменить кластер из режима безопасности + HTTP в режим безопасности + HTTPS. | |
HTTPS → HTTP: Изменить кластер из режима безопасности + HTTPS в режим безопасности + HTTP. |
Настройки режима безопасности можно изменять только для кластеров Elasticsearch, созданных после ноября 2022 г., и версия которых 6.5.4 или новее.
Перед изменением режима безопасности для кластера необходимо оценить потенциальные последствия и изучить рекомендации по эксплуатации. Это позволяет правильно спланировать изменение, минимизируя прерывания сервиса.
Действие | Прерывание сервиса | Режим аутентификации | Производительность | Доступ к публичной сети | Учётная запись безопасности |
|---|---|---|---|---|---|
Режим без безопасности → Режим безопасности + HTTP | Да | Требуется аутентификация | N/A | Запрещено | N/A |
Режим без безопасности → Режим безопасности + HTTPS | Да | Требуется аутентификация | Понижено | Разрешено | N/A |
Режим безопасности → Режим без безопасности | Да | Аутентификация не требуется | Улучшено | Автоматически отключено | Удалено навсегда |
HTTP → HTTPS | Да | Без изменений | Снижено | Разрешено | N/A |
HTTPS → HTTP | Да | Без изменений | Улучшено | Автоматически отключено | N/A |
Описание воздействия:
Изменение режима безопасности кластера меняет его режим доступности, что может вызвать прерывание сервисов. Эту операцию следует выполнять до вывода сервисов в онлайн или когда прерывания сервисов приемлемы.
Для оценки времени, необходимого для изменения режима безопасности кластера, можно использовать следующую формулу:
Change duration (min) = 5 (min) × Total number of nodes to change + Data recovery duration (min)
где,
Продолжительность восстановления данных (мин) = Общий размер данных (МБ)/[Общее количество vCPU узлов данных x 8 (МБ/с) x 60 (с)]
где,
Можно изменить кластер в режиме без безопасности на кластер в режиме безопасности, использующий HTTP или HTTPS. После включения режима безопасности кластера требуется аутентификация пользователей для доступа к кластеру.
Рисунок 1 Включение режима безопасности

Статус Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.
Вы можете изменить кластер в режиме безопасности, использующий HTTP или HTTPS, на кластер без режима безопасности. После отключения режима безопасности кластера аутентификация пользователя больше не требуется для доступа к кластеру.
Рисунок 2 Отключение режима безопасности

Статус задачи Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.
Вы можете изменить протокол кластера безопасности.
Если публичный IP-адрес был назначен кластеру в режиме безопасности, отмените его назначение перед изменением с HTTPS на HTTP.
Рисунок 3 Настройка протокола

HTTPS используется для шифрования связи кластера, и вы можете включить доступ из публичной сети для кластера.
Связь кластера больше не шифруется, и доступ через публичную сеть не может быть включён.
Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.