HTTPS를 강제하지 않는 Elasticsearch 도메인

검색 도메인에 HTTPS 연결을 강제하세요.

설명

Elasticsearch 도메인에서 domain_endpoint_options.enforce_https가 false이면 클라이언트의 평문 HTTP 접근을 허용합니다.

잠재적 영향

HTTP로 전달되는 검색 요청과 응답이 통신 경로에서 노출되거나 변조될 수 있습니다.

해결 방법

enforce_https를 true로 설정하고 클라이언트가 HTTPS 엔드포인트를 사용하도록 변경하세요.

예시

예시는 기존 Elasticsearch 도메인의 엔드포인트 설정을 변경합니다. 노드 간 통신이나 저장 데이터의 암호화는 별도 설정입니다.

변경 전

hcl
resource "aws_elasticsearch_domain" "example" {
  domain_name           = "my-elasticsearch-domain"
  elasticsearch_version = "7.10"

  domain_endpoint_options {
    enforce_https = false
  }
}

변경 후

hcl
resource "aws_elasticsearch_domain" "example" {
  domain_name           = "my-elasticsearch-domain"
  elasticsearch_version = "7.10"

  domain_endpoint_options {
    enforce_https = true
  }
}

참조