説明
Elasticsearch のドメインエンドポイントで HTTPS を強制しないと、クライアントが平文 HTTP で接続できる場合があります。検索要求と応答が暗号化されていないと、通信経路にアクセスできる攻撃者に機密情報が漏えいするおそれがあります。
想定される影響
- 平文の要求と応答から検索データや認証情報が漏えいする場合があります。
- 転送中のデータが改ざんされるリスクがあります。
対処方法
domainEndpointOptions.enforceHttps を true に設定してください。対応する TLS セキュリティポリシーとクライアントの証明書検証を維持し、HTTP 接続が拒否されることを確認してください。
例
Pulumi AWS Elasticsearch ドメインの HTTPS 設定だけを比較する抜粋です。他のドメイン設定は別途構成してください。
変更前
yaml
resources:
my-elasticsearch-domain:
type: aws:elasticsearch:Domain
properties:
domainEndpointOptions:
enforceHttps: false
tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07
変更後
yaml
resources:
my-elasticsearch-domain:
type: aws:elasticsearch:Domain
properties:
domainEndpointOptions:
enforceHttps: true
tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07
変更後は HTTPS を必須にします。保存時の暗号化、ノード間の暗号化、アクセス権限は別途管理してください。