OpenSearch 도메인 HTTPS 미강제

Elasticsearch·OpenSearch 도메인에 HTTPS 연결을 강제하세요.

설명

Elasticsearch 또는 OpenSearch 도메인에서 EnforceHTTPS가 false이면 HTTP로도 접근할 수 있습니다. HTTP를 사용하는 클라이언트의 검색 요청, 응답과 인증 정보는 전송 경로에서 노출될 수 있습니다.

잠재적 영향

  • 통신 경로에 접근할 수 있는 공격자가 평문 요청이나 응답을 가로채거나 변조할 수 있습니다.
  • 조직의 TLS 강제 정책을 충족하지 못할 수 있습니다.

해결 방법

  • DomainEndpointOptions.EnforceHTTPS를 true로 설정하세요.
  • 서비스와 클라이언트가 지원하는 TLS 정책을 선택하고 클라이언트가 HTTPS와 서버 인증서 검증을 사용하도록 구성하세요.
  • 평문 요청이 거부되는지 확인하고 노드 간 암호화와 저장 시 암호화도 별도로 관리하세요.

예시

도메인의 엔드포인트 설정 일부입니다. 다른 필수 도메인 설정과 접근 정책은 별도로 구성하세요.

변경 전

yaml
Resources:
  OpenSearchDomain:
    Type: AWS::OpenSearchService::Domain
    Properties:
      DomainEndpointOptions:
        EnforceHTTPS: false
        TLSSecurityPolicy: Policy-Min-TLS-1-2-2019-07

TLS 정책은 HTTPS 연결에 적용되지만 EnforceHTTPS: false이므로 HTTP 접근을 차단하지 않습니다.

변경 후

yaml
Resources:
  OpenSearchDomain:
    Type: AWS::OpenSearchService::Domain
    Properties:
      DomainEndpointOptions:
        EnforceHTTPS: true
        TLSSecurityPolicy: Policy-Min-TLS-1-2-2019-07

도메인 엔드포인트에 HTTPS를 강제합니다. 이것만으로 호출자의 접근 권한을 제한하거나 저장 데이터를 암호화하지는 않습니다.

참조