설명
Elasticsearch 도메인 엔드포인트가 HTTPS를 강제하지 않으면 클라이언트가 평문 HTTP로 접속할 여지가 생깁니다. 검색 요청과 응답이 암호화되지 않으면 네트워크 경로에 접근할 수 있는 공격자에게 민감 정보가 노출될 수 있습니다.
잠재적 영향
- 평문 요청과 응답에서 검색 데이터나 인증 정보가 노출될 수 있습니다.
- 전송 중 데이터가 변조될 위험이 커질 수 있습니다.
해결 방법
domainEndpointOptions.enforceHttps를 true로 설정하세요. 지원되는 TLS 보안 정책과 클라이언트의 인증서 검증을 유지하고 HTTP 접속이 거부되는지 확인하세요.
예시
Pulumi AWS Elasticsearch 도메인의 HTTPS 설정만 비교하는 발췌입니다. 도메인의 나머지 구성은 별도로 준비하세요.
변경 전
yaml
resources:
my-elasticsearch-domain:
type: aws:elasticsearch:Domain
properties:
domainEndpointOptions:
enforceHttps: false
tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07
변경 후
yaml
resources:
my-elasticsearch-domain:
type: aws:elasticsearch:Domain
properties:
domainEndpointOptions:
enforceHttps: true
tlsSecurityPolicy: Policy-Min-TLS-1-2-2019-07
변경 후는 HTTPS를 강제합니다. 저장 데이터 암호화, 노드 간 암호화와 접근 권한은 별도로 관리하세요.