Elasticsearch HTTPS 강제 설정 점검

도메인 엔드포인트에 HTTPS를 요구해 전송 중인 데이터를 보호하세요.

설명

Elasticsearch 도메인 엔드포인트가 HTTPS를 강제하지 않으면 클라이언트가 평문 HTTP로 접속할 여지가 생깁니다. 검색 요청과 응답이 암호화되지 않으면 네트워크 경로에 접근할 수 있는 공격자에게 민감 정보가 노출될 수 있습니다.

잠재적 영향

  • 평문 요청과 응답에서 검색 데이터나 인증 정보가 노출될 수 있습니다.
  • 전송 중 데이터가 변조될 위험이 커질 수 있습니다.

해결 방법

domainEndpointOptions.enforceHttps를 true로 설정하세요. 지원되는 TLS 보안 정책과 클라이언트의 인증서 검증을 유지하고 HTTP 접속이 거부되는지 확인하세요.

예시

Pulumi AWS Elasticsearch 도메인의 HTTPS 설정만 비교하는 발췌입니다. 도메인의 나머지 구성은 별도로 준비하세요.

변경 전

yaml
resources:
  my-elasticsearch-domain:
    type: aws:elasticsearch:Domain
    properties:
      domainEndpointOptions:
        enforceHttps: false
        tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07

변경 후

yaml
resources:
  my-elasticsearch-domain:
    type: aws:elasticsearch:Domain
    properties:
      domainEndpointOptions:
        enforceHttps: true
        tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07

변경 후는 HTTPS를 강제합니다. 저장 데이터 암호화, 노드 간 암호화와 접근 권한은 별도로 관리하세요.

참조