С помощью CSS, когда меняются требования к безопасности кластера OpenSearch, вы можете изменить настройки режима безопасности.
Настройте режим безопасности в соответствии с требованиями к безопасности вашего кластера. HTTPS можно отключить только для кластеров OpenSearch версии 1.3.6, 3.4.0 и 2.19.0, у которых включён режим безопасности. Для остальных версий отключить доступ по HTTPS невозможно.
Тип кластера | Ключевые настройки | Описание | Сценарий применения |
|---|---|---|---|
Кластер без режима безопасности | Security Mode: disabled | Доступ к такому кластеру не требует аутентификации пользователя, и данные будут передаваться в открытом виде с использованием HTTP. | Используйте при создании кластера для внутреннего тестирования или рабочих нагрузок с низким уровнем безопасности.
Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети. |
Security-mode cluster | Security-mode cluster + HTTP:
| Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTP для передачи данных в открытом виде. | Используется для балансировки безопасности и производительности.
Чтобы обеспечить безопасность данных, разверните кластер в защищённой среде. Не открывайте сетевой интерфейс кластера для публичной сети. |
Security-mode cluster + HTTPS:
| Такой кластер требует аутентификации пользователей. Он поддерживает контроль доступа и шифрование данных, и использует HTTPS для шифрования связи и повышения безопасности данных. | Используется, когда безопасность важнее производительности и требуется доступ из публичной сети.
|
Table 2 перечисляет различные типы изменений режима безопасности, поддерживаемые для кластеров CSS.
Action | Scenario | Change Process |
|---|---|---|
Switching from the non-security mode to security mode | Non-security mode → Security mode + HTTP: Измените кластер из режима без безопасности в режим безопасности + HTTP. |
|
Non-security mode → Security mode + HTTPS: Измените кластер из режима без безопасности в режим безопасности + HTTPS. | ||
Переход из режима безопасности в режим без безопасности | Security mode → Non-security mode:
| |
Переключение между HTTP и HTTPS в security mode. | HTTP → HTTPS: Изменить cluster из security mode + HTTP в security mode + HTTPS. | |
HTTPS → HTTP: Изменить cluster из security mode + HTTPS в security mode + HTTP. |
Перед изменением security mode для cluster необходимо оценить потенциальные последствия и ознакомиться с операционными рекомендациями. Это позволяет правильно спланировать изменение, минимизируя прерывание обслуживания.
Действие | Прерывание обслуживания | Режим аутентификации | Производительность | Доступ к публичной сети | Учётная запись безопасности |
|---|---|---|---|---|---|
Non-security mode → Security mode + HTTP | Да | Требуется аутентификация | N/A | Запрещено | N/A |
Non-security mode → Security mode + HTTPS | Да | Требуется аутентификация | Понижено | Разрешено | N/A |
Security mode → Non-security mode | Да | Аутентификация не требуется | Улучшено | Автоматически отключено | Навсегда удалено |
HTTP → HTTPS | Да | Без изменений | Понижено | Разрешено | N/A |
HTTPS → HTTP | Да | Без изменений | Улучшено | Автоматически отключено | N/A |
Описание воздействия:
Изменение режима безопасности кластера меняет его режим доступа, что может вызвать прерывание сервиса. Эту операцию следует выполнять до вывода сервисов в онлайн или когда прерывания сервиса приемлемы.
Для оценки времени, необходимого для изменения режима безопасности кластера, можно использовать следующую формулу:
Change duration (min) = 5 (min) x Total number of nodes to change + Data recovery duration (min)
где,
Data recovery duration (min) = Total data size (MB)/[Total number of vCPUs of the data nodes x 8 (MB/s) x 60 (s)]
где,
Вы можете изменить кластер в режиме без безопасности на кластер в режиме безопасности, использующий HTTP или HTTPS. После включения режима безопасности кластера для доступа к нему требуется аутентификация пользователей.
Рисунок 1 Переход от non-security mode к security mode

Task Status кластера — Changing security mode. Когда статус кластера изменится на Available, режим безопасности будет успешно изменён.
Вы можете изменить кластер в режиме security-mode, использующий HTTP или HTTPS, на кластер без режима безопасности. После отключения режима безопасности кластера аутентификация пользователя больше не требуется для доступа к кластеру.
Рисунок 2 Переключение с security mode на non-security mode

Статус Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, security mode успешно изменён.
Вы можете изменить протокол security cluster.
Рисунок 3 Настройка протокола

HTTPS используется для шифрования связи кластера, и вы можете включить доступ к кластеру через публичную сеть.
Связь кластера больше не шифруется, и доступ к публичной сети не может быть включен.
Task Status кластера — Changing security mode. Когда статус кластера меняется на Available, режим безопасности успешно изменён.