Elasticsearch の HTTPS 強制設定の確認

ドメインのエンドポイントで HTTPS を必須にし、転送中のデータを保護してください。

説明

Elasticsearch のドメインエンドポイントで HTTPS を強制しないと、クライアントが平文 HTTP で接続できる場合があります。検索要求と応答が暗号化されていないと、通信経路にアクセスできる攻撃者に機密情報が漏えいするおそれがあります。

想定される影響

  • 平文の要求と応答から検索データや認証情報が漏えいする場合があります。
  • 転送中のデータが改ざんされるリスクがあります。

対処方法

domainEndpointOptions.enforceHttps を true に設定してください。対応する TLS セキュリティポリシーとクライアントの証明書検証を維持し、HTTP 接続が拒否されることを確認してください。

例

Pulumi AWS Elasticsearch ドメインの HTTPS 設定だけを比較する抜粋です。他のドメイン設定は別途構成してください。

変更前

yaml
resources:
  my-elasticsearch-domain:
    type: aws:elasticsearch:Domain
    properties:
      domainEndpointOptions:
        enforceHttps: false
        tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07

変更後

yaml
resources:
  my-elasticsearch-domain:
    type: aws:elasticsearch:Domain
    properties:
      domainEndpointOptions:
        enforceHttps: true
        tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07

変更後は HTTPS を必須にします。保存時の暗号化、ノード間の暗号化、アクセス権限は別途管理してください。

参考資料