Облачная платформаAdvanced

Изменение режима безопасности

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

С помощью CSS, когда меняются требования к безопасности кластера Elasticsearch, вы можете изменить настройки режима безопасности.

Настройте режим безопасности в соответствии с требованиями к безопасности вашего кластера.

Table 1 режимы безопасности кластера

Тип кластера

Ключевые настройки

Описание

Применимый сценарий

Кластер без режима безопасности

Security Mode: отключён

Доступ к такому кластеру не требует аутентификации пользователя, и данные будут передаваться в открытом виде с использованием HTTP.

Используйте при создании кластера для внутреннего тестирования или нагрузок с низким уровнем требований к безопасности.

  • Преимущество: простой доступ к кластеру.
  • Недостаток: низкая безопасность, поскольку любой может получить доступ к кластеру. Когда режим безопасности отключён, доступ к публичной сети и публичный доступ к Kibana не могут быть включены.

Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети.

Security-mode cluster

Security-mode cluster + HTTP:

  • Security Mode: enabled
  • HTTPS Access: disabled

Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTP для передачи данных в открытом виде.

Используйте для балансировки безопасности и производительности.

  • Преимущество: аутентификация пользователей повышает безопасность кластера. Доступ на основе HTTP обеспечивает высокую производительность кластера. Разрешения пользователей можно настроить для обеспечения надлежащей изоляции.
  • Недостаток: доступ из публичной сети не поддерживается.

Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети.

Security-mode cluster + HTTPS:

  • Security Mode: enabled
  • HTTPS Access: enabled

Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTPS для шифрования коммуникаций и повышения безопасности данных.

Используйте, когда безопасность важнее производительности и требуется доступ из публичной сети.

  • Преимущество: аутентификация пользователей повышает безопасность кластера. HTTPS повышает безопасность кластера, шифруя всю коммуникацию через публичную сеть. Разрешения пользователей можно настроить для обеспечения надлежащей изоляции.
  • Недостаток: При использовании HTTPS шифрование и дешифрование данных вводят вычислительные накладные расходы и влияют на производительность чтения и записи кластера.

Table 2 перечисляет различные типы изменений режима безопасности, поддерживаемые для CSS clusters.

Table 2 Сценарии изменения режима безопасности

Action

Scenario

Change Process

Переход от режима без безопасности к режиму безопасности

Режим без безопасности → Режим безопасности + HTTP: Изменить кластер из режима без безопасности в режим безопасности + HTTP.

  1. Выберите узел и измените файлы конфигурации Elasticsearch, Kibana и Cerebro.
  2. Перезапустите процессы Elasticsearch, Kibana и Cerebro и восстановите данные.
  3. После восстановления узла перейдите к другому узлу и повторите вышеуказанные шаги. Так продолжается, пока все узлы не будут изменены.

Режим без безопасности → Режим безопасности + HTTPS: Изменить кластер из режима без безопасности в режим безопасности + HTTPS.

Переход от режима безопасности к режиму без безопасности

Режим безопасности → Режим без безопасности:

  • Изменить кластер из режима безопасности + HTTP в режим без безопасности.
  • Изменить кластер из режима безопасности + HTTPS в режим без безопасности.

Переключение между HTTP и HTTPS в режиме безопасности.

HTTP → HTTPS: Изменить кластер из режима безопасности + HTTP в режим безопасности + HTTPS.

HTTPS → HTTP: Изменить кластер из режима безопасности + HTTPS в режим безопасности + HTTP.

Ограничения

Настройки режима безопасности можно изменять только для кластеров Elasticsearch, созданных после ноября 2022 г., и версия которых 6.5.4 или новее.

Влияние изменения

Перед изменением режима безопасности для кластера необходимо оценить потенциальные последствия и изучить рекомендации по эксплуатации. Это позволяет правильно спланировать изменение, минимизируя прерывания сервиса.

Table 3 Обзор влияния

Действие

Прерывание сервиса

Режим аутентификации

Производительность

Доступ к публичной сети

Учётная запись безопасности

Режим без безопасности → Режим безопасности + HTTP

Да

Требуется аутентификация

N/A

Запрещено

N/A

Режим без безопасности → Режим безопасности + HTTPS

Да

Требуется аутентификация

Понижено

Разрешено

N/A

Режим безопасности → Режим без безопасности

Да

Аутентификация не требуется

Улучшено

Автоматически отключено

Удалено навсегда

HTTP → HTTPS

Да

Без изменений

Снижено

Разрешено

N/A

HTTPS → HTTP

Да

Без изменений

Улучшено

Автоматически отключено

N/A

Описание воздействия:

  • Режим безопасности может быть включен или отключен для кластера, и security-mode cluster может использовать как HTTPS, так и HTTP.
  • Прерывание сервиса: При изменении режима безопасности кластера кластер автоматически перезапускается, что приводит к временной недоступности сервиса.
  • Режим аутентификации: Изменение режима безопасности кластера также меняет механизм аутентификации пользователей. Логика аутентификации клиента должна быть обновлена соответствующим образом. Если адаптация клиента не может быть выполнена своевременно, сервисы могут быть прерваны.
  • Влияние на производительность: При одинаковой аппаратной конфигурации переход с HTTP на HTTPS приводит к потере производительности (например, пропускной способности) примерно на 20 % при высокой конкуренции. Напротив, когда кластер переходит с HTTPS на HTTP, производительность кластера улучшается.
  • Доступ из публичной сети: Только security-mode кластеры, использующие HTTPS, поддерживают доступ из публичной сети.
  • Учётная запись безопасности: Когда режим безопасности отключён для кластера, система навсегда удаляет учётную запись безопасности кластера.
  • Влияние на инструмент: Если режим безопасности изменён для кластера с активной сессией Kibana, в Kibana будет отображено сообщение об ошибке сессии. Чтобы исправить ошибку, очистите кэш и запустите Kibana снова.

Изменение режима безопасности кластера меняет его режим доступности, что может вызвать прерывание сервисов. Эту операцию следует выполнять до вывода сервисов в онлайн или когда прерывания сервисов приемлемы.

Change Duration

Для оценки времени, необходимого для изменения режима безопасности кластера, можно использовать следующую формулу:

Change duration (min) = 5 (min) × Total number of nodes to change + Data recovery duration (min)

где,

  • 5 минут указывает, сколько обычно занимает операция, не связанная с восстановлением данных (например, инициализация), на один узел. Это эмпирическое значение.
  • Общее количество узлов — это сумма количества узлов данных, мастер‑узлов, клиентских узлов и узлов холодных данных в кластере.

Продолжительность восстановления данных (мин) = Общий размер данных (МБ)/[Общее количество vCPU узлов данных x 8 (МБ/с) x 60 (с)]

где,

  • 8 МБ/с указывает, что каждый vCPU может обрабатывать 8 МБ данных в секунду. Это эмпирическое значение.
  • Приведённые выше формулы используют оценки при идеальных условиях. Фактическая скорость восстановления данных зависит от нагрузки кластера.

Требования

  • Все критически важные данные были сохранены. Подробности см. Creating Snapshots to Back Up Data.
  • Состояние кластера – Available, и нет текущих задач.
  • Проверьте, включён ли балансировщик нагрузки для кластера. Если да, сначала отключите балансировщик нагрузки. После изменения режима безопасности снова включите балансировщик нагрузки. Это предотвращает ошибки доступа к кластеру через балансировщик нагрузки во время изменения.

Переход от Non-Security Mode к Security Mode

Можно изменить кластер в режиме без безопасности на кластер в режиме безопасности, использующий HTTP или HTTPS. После включения режима безопасности кластера требуется аутентификация пользователей для доступа к кластеру.

  1. Войдите в консоль управления CSS.
  2. В навигационной панели слева выберите Clusters > Elasticsearch.
  3. В списке кластеров найдите целевой кластер и выберите More > Modify Configuration в столбце Operation. Отобразится страница Modify Configuration.
  4. Выберите вкладку Change Security Mode.
  5. Включите режим безопасности. Введите и подтвердите пароль администратора кластера.

    Рисунок 1 Включение режима безопасности


  6. Включить или отключить HTTPS Access.
    • Если вы включаете HTTPS Access, для шифрования связи кластера используется HTTPS, и для кластера может быть включён доступ из публичной сети.
    • Если вы отключаете HTTPS Access, используется HTTP, и доступ из публичной сети для кластера запрещён.
  7. Нажмите Submit и подтвердите информацию. Отображается список кластеров.

    Статус Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.

Переход от Security Mode к Non-Security Mode

Вы можете изменить кластер в режиме безопасности, использующий HTTP или HTTPS, на кластер без режима безопасности. После отключения режима безопасности кластера аутентификация пользователя больше не требуется для доступа к кластеру.

Warning
  • Кластеры с отключённым режимом безопасности не требуют аутентификации пользователей, и для передачи данных используется HTTP в открытом виде. Убедитесь, что такие кластеры развернуты в безопасной среде, и не раскрывайте их сетевой интерфейс публичной сети.
  • При переходе кластера из режима безопасности в режим без безопасности индексы, используемые кластером в режиме безопасности, будут удалены. Создайте резервную копию данных перед изменением режима безопасности.
  • Если публичный IP-адрес был назначен кластеру в режиме безопасности, снимите его перед изменением режима безопасности.
  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. В списке кластеров найдите целевой кластер и выберите More > Modify Configuration в столбце Operation. Отобразится страница Modify Configuration.
  4. Выберите вкладку Change Security Mode.
  5. Отключите режим безопасности.

    Рисунок 2 Отключение режима безопасности


  6. Нажмите Submit. В отображаемом диалоговом окне подтвердите информацию. Отображается страница списка кластеров.

    Статус задачи Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.

Переключение между HTTP и HTTPS в режиме безопасности

Вы можете изменить протокол кластера безопасности.

Warning

Если публичный IP-адрес был назначен кластеру в режиме безопасности, отмените его назначение перед изменением с HTTPS на HTTP.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. In the cluster list, find the target cluster, and choose More > Modify Configuration in the Operation column. The Modify Configuration page is displayed.
  4. Choose the Change Security Mode tab.
  5. Enable or disable HTTPS Access.

    Рисунок 3 Настройка протокола


    • If you enable HTTPS Access,

      HTTPS используется для шифрования связи кластера, и вы можете включить доступ из публичной сети для кластера.

    • Если отключить HTTPS Access, отображается сообщение тревоги. Нажмите OK, чтобы отключить протокол.

      Связь кластера больше не шифруется, и доступ через публичную сеть не может быть включён.

  6. Нажмите Submit, и подтвердите информацию. Список кластеров отображается.

    Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.