설명
Elasticsearch 또는 OpenSearch 도메인에서 노드 간 암호화를 사용하지 않으면 내부 노드 사이의 데이터가 암호화되지 않은 상태로 이동할 수 있습니다. 클라이언트 연결의 HTTPS와 저장 시 암호화는 이 구간의 보호를 대신하지 않습니다.
잠재적 영향
- 내부 통신 경로에 접근할 수 있는 공격자에게 복제·검색 데이터가 노출될 수 있습니다.
- 민감한 로그나 검색 인덱스를 다루는 환경의 암호화 기준에 맞지 않을 수 있습니다.
해결 방법
NodeToNodeEncryptionOptions.Enabled를true로 설정하세요.- 기존 도메인의 버전별 변경 지원과 서비스 영향을 확인하고, 적용 후 노드 간 암호화 상태를 확인하세요.
- 클라이언트 HTTPS, 저장 시 암호화와 접근 권한도 별도로 구성하세요.
예시
도메인의 암호화 속성만 발췌했습니다. 엔진 버전, 노드·스토리지와 접근 정책은 실제 요구사항에 맞게 구성하세요.
변경 전
yaml
Resources:
OpenSearchDomain:
Type: AWS::OpenSearchService::Domain
Properties:
DomainName: my-domain
EncryptionAtRestOptions:
Enabled: true
저장 시 암호화만 명시되어 있습니다. 내부 통신 보호를 판단하려면 실제 노드 간 암호화 설정도 확인해야 합니다.
변경 후
yaml
Resources:
OpenSearchDomain:
Type: AWS::OpenSearchService::Domain
Properties:
DomainName: my-domain
NodeToNodeEncryptionOptions:
Enabled: true
EncryptionAtRestOptions:
Enabled: true
저장 시 암호화와 함께 노드 간 암호화를 명시합니다. 클라이언트 연결의 HTTPS 설정은 별도로 필요합니다.