Облачная платформаAdvanced

Изменение режима безопасности

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

С помощью CSS, когда меняются требования к безопасности кластера OpenSearch, вы можете изменить настройки режима безопасности.

Настройте режим безопасности в соответствии с требованиями к безопасности вашего кластера.

Caution

HTTPS можно отключить только для кластеров OpenSearch версии 1.3.6, 3.4.0 и 2.19.0, у которых включён режим безопасности. Для остальных версий отключить доступ по HTTPS невозможно.

Таблица 1 режимы безопасности кластера

Тип кластера

Ключевые настройки

Описание

Сценарий применения

Кластер без режима безопасности

Security Mode: disabled

Доступ к такому кластеру не требует аутентификации пользователя, и данные будут передаваться в открытом виде с использованием HTTP.

Используйте при создании кластера для внутреннего тестирования или рабочих нагрузок с низким уровнем безопасности.

  • Преимущество: простой доступ к кластеру.
  • Недостаток: низкая безопасность, так как любой может получить доступ к кластеру. Когда режим безопасности отключён, доступ из публичной сети и публичный доступ к Dashboards включить нельзя.

Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети.

Security-mode cluster

Security-mode cluster + HTTP:

  • Security Mode: включено
  • HTTPS Access: отключено

Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTP для передачи данных в открытом виде.

Используется для балансировки безопасности и производительности.

  • Преимущество: аутентификация пользователей повышает безопасность кластера. Доступ на основе HTTP обеспечивает высокую производительность кластера. Разрешения пользователей можно настроить для обеспечения надлежащей изоляции.
  • Недостаток: доступ из публичной сети не поддерживается.

Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети.

Security-mode cluster + HTTPS:

  • Security Mode: включено
  • HTTPS Access: включено

Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTPS для шифрования связи и повышения безопасности данных.

Используется, когда безопасность важнее производительности и требуется доступ из публичной сети.

  • Преимущество: Аутентификация пользователей повышает безопасность кластера. HTTPS повышает безопасность кластера, шифруя всю коммуникацию через публичную сеть. Разрешения пользователей можно настроить для обеспечения надлежащей изоляции.
  • Недостаток: При использовании HTTPS шифрование и дешифрование данных вводят вычислительные накладные расходы и влияют на производительность чтения и записи кластера.

Table 2 перечисляет различные типы изменений режима безопасности, поддерживаемые для кластеров CSS.

Table 2 Сценарии изменения режима безопасности

Action

Scenario

Change Process

Switching from the non-security mode to security mode

Non-security mode → Security mode + HTTP: Измените кластер из режима без безопасности в режим безопасности + HTTP.

  1. Выберите узел и измените файлы конфигурации OpenSearch, OpenSearch Dashboards и Cerebro.
  2. Перезапустите процессы OpenSearch, OpenSearch Dashboards и Cerebro и восстановите данные.
  3. После восстановления узла перейдите к другому узлу и повторите вышеуказанные шаги. Повторяйте, пока все узлы не будут изменены.

Non-security mode → Security mode + HTTPS: Измените кластер из режима без безопасности в режим безопасности + HTTPS.

Переход из режима безопасности в режим без безопасности

Security mode → Non-security mode:

  • Изменить cluster из security mode + HTTP в non-security mode.
  • Изменить cluster из security mode + HTTPS в non-security mode.

Переключение между HTTP и HTTPS в security mode.

HTTP → HTTPS: Изменить cluster из security mode + HTTP в security mode + HTTPS.

HTTPS → HTTP: Изменить cluster из security mode + HTTPS в security mode + HTTP.

Влияние изменения.

Перед изменением security mode для cluster необходимо оценить потенциальные последствия и ознакомиться с операционными рекомендациями. Это позволяет правильно спланировать изменение, минимизируя прерывание обслуживания.

Table 3 Обзор влияния

Действие

Прерывание обслуживания

Режим аутентификации

Производительность

Доступ к публичной сети

Учётная запись безопасности

Non-security mode → Security mode + HTTP

Да

Требуется аутентификация

N/A

Запрещено

N/A

Non-security mode → Security mode + HTTPS

Да

Требуется аутентификация

Понижено

Разрешено

N/A

Security mode → Non-security mode

Да

Аутентификация не требуется

Улучшено

Автоматически отключено

Навсегда удалено

HTTP → HTTPS

Да

Без изменений

Понижено

Разрешено

N/A

HTTPS → HTTP

Да

Без изменений

Улучшено

Автоматически отключено

N/A

Описание воздействия:

  • Режим безопасности может быть включен или отключен для кластера, и кластер в режиме безопасности может использовать как HTTPS, так и HTTP.
  • Прерывание сервиса: при изменении режима безопасности кластера кластер автоматически перезапускается, что приводит к временной недоступности сервиса.
  • Режим аутентификации: изменение режима безопасности кластера также меняет механизм аутентификации пользователей. Логика аутентификации клиента должна быть обновлена соответствующим образом. Если адаптация клиента не может быть выполнена своевременно, сервисы могут быть прерваны.
  • Влияние на производительность: при одинаковой аппаратной конфигурации переход с HTTP на HTTPS приводит к потере производительности (например, пропускной способности) примерно на 20 % при высокой конкуренции. Напротив, когда кластер переходит с HTTPS на HTTP, производительность кластера улучшается.
  • Доступ из публичной сети: только кластеры в режиме безопасности, использующие HTTPS, поддерживают доступ из публичной сети.
  • Учётная запись безопасности: когда режим безопасности отключён для кластера, система навсегда удаляет учётную запись безопасности кластера.
  • Влияние на инструмент: если режим безопасности изменён для кластера с активной сессией OpenSearch Dashboards, на OpenSearch Dashboards будет отображено сообщение об ошибке. Чтобы исправить ошибку, очистите кэш и запустите OpenSearch Dashboards снова.

Изменение режима безопасности кластера меняет его режим доступа, что может вызвать прерывание сервиса. Эту операцию следует выполнять до вывода сервисов в онлайн или когда прерывания сервиса приемлемы.

Продолжительность изменения

Для оценки времени, необходимого для изменения режима безопасности кластера, можно использовать следующую формулу:

Change duration (min) = 5 (min) x Total number of nodes to change + Data recovery duration (min)

где,

  • 5 минут указывает, сколько обычно занимает выполнение операций, не связанных с восстановлением данных (например, инициализация) на каждый узел. Это эмпирическое значение.
  • Общее количество узлов — это сумма количества узлов данных, мастер‑узлов, клиентских узлов и узлов холодных данных в кластере.

Data recovery duration (min) = Total data size (MB)/[Total number of vCPUs of the data nodes x 8 (MB/s) x 60 (s)]

где,

  • 8 MB/s указывает, что каждый vCPU может обрабатывать 8 MB данных в секунду. Это эмпирическое значение.
  • В приведённых выше формулах используются оценки при идеальных условиях. Фактическая скорость восстановления данных зависит от нагрузки кластера.

Требования

  • Все критически важные данные были сохранены. Подробности см. Creating Snapshots to Back Up Data.
  • Состояние кластера — Available, и нет текущих задач.
  • Проверьте, включена ли балансировка нагрузки для кластера. Если да, сначала отключите балансировку нагрузки. После изменения режима безопасности снова включите балансировку нагрузки. Это предотвращает ошибки доступа к кластеру через балансировщик нагрузки во время изменения.

Переход от Non-Security Mode к Security Mode

Вы можете изменить кластер в режиме без безопасности на кластер в режиме безопасности, использующий HTTP или HTTPS. После включения режима безопасности кластера для доступа к нему требуется аутентификация пользователей.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > OpenSearch.
  3. В списке кластеров найдите целевой кластер и выберите More > Modify Configuration в столбце Operation. Отобразится страница Modify Configuration.
  4. Выберите вкладку Change Security Mode.
  5. Включите режим безопасности. Введите и подтвердите пароль администратора кластера.

    Рисунок 1 Переход от non-security mode к security mode


  6. Включить или отключить HTTPS Access.
    • Если вы включите HTTPS Access, для шифрования связи кластера будет использоваться HTTPS, и доступ к кластеру из публичной сети может быть включён.
    • Если вы отключите HTTPS Access, будет использоваться HTTP, и доступ к кластеру из публичной сети будет запрещён.
  7. Нажмите Submit и подтвердите информацию. Отобразится список кластеров.

    Task Status кластера — Changing security mode. Когда статус кластера изменится на Available, режим безопасности будет успешно изменён.

Переход от Security Mode к Non-Security Mode

Вы можете изменить кластер в режиме security-mode, использующий HTTP или HTTPS, на кластер без режима безопасности. После отключения режима безопасности кластера аутентификация пользователя больше не требуется для доступа к кластеру.

Warning
  • Кластеры с отключённым режимом безопасности не требуют аутентификации пользователя, и для передачи данных используется HTTP в открытом виде. Убедитесь, что такие кластеры развернуты в безопасной среде и их сетевой интерфейс не раскрыт публичной сети.
  • При переходе кластера из режима security mode в режим non-security mode индексы, используемые кластером в режиме security-mode, будут удалены. Создайте резервную копию данных перед изменением режима безопасности.
  • Если к кластеру в режиме security-mode назначен публичный IP-адрес, снимите его перед изменением режима безопасности.
  • Если для кластера в режиме security-mode включён доступ к OpenSearch Dashboards из публичной сети, отключите его перед изменением режима безопасности.
  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > OpenSearch.
  3. В списке кластеров найдите целевой кластер и выберите More > Modify Configuration в столбце Operation. Отобразится страница Modify Configuration.
  4. Выберите вкладку Change Security Mode.
  5. Отключите security mode.

    Рисунок 2 Переключение с security mode на non-security mode


  6. Нажмите Submit. В отображаемом диалоговом окне подтвердите информацию. Отображается cluster list page.

    Статус Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, security mode успешно изменён.

Переключение между HTTP и HTTPS в Security Mode

Вы можете изменить протокол security cluster.

Warning
  • Если публичный IP-адрес был назначен security-mode кластеру, отмените его назначение перед переключением с HTTPS на HTTP.
  • HTTPS можно отключить только для кластеров OpenSearch 1.3.6, 2.19.0 и 3.4.0, у которых включён security mode. Для других версий отключить доступ HTTPS невозможно.
  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > OpenSearch.
  3. In the cluster list, find the target cluster, and choose More > Modify Configuration in the Operation column. The Modify Configuration page is displayed.
  4. Choose the Change Security Mode tab.
  5. Enable or disable HTTPS Access.

    Рисунок 3 Настройка протокола


    • If you enable HTTPS Access,

      HTTPS используется для шифрования связи кластера, и вы можете включить доступ к кластеру через публичную сеть.

    • Если отключить HTTPS Access, отображается сообщение тревоги. Нажмите OK, чтобы отключить протокол.

      Связь кластера больше не шифруется, и доступ к публичной сети не может быть включен.

  6. Нажмите Submit и подтвердите информацию. Отображается список кластеров.

    Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.