View a markdown version of this page

Node-to-node Verschlüsselung für Amazon OpenSearch Service - OpenSearch Amazon-Dienst

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Node-to-node Verschlüsselung für Amazon OpenSearch Service

Node-to-node Die Verschlüsselung bietet zusätzlich zu den Standardfunktionen von Amazon Service eine zusätzliche Sicherheitsebene. OpenSearch

Jede OpenSearch Service-Domain — unabhängig davon, ob die Domain VPC-Zugriff verwendet — befindet sich in einer eigenen, dedizierten VPC. Diese Architektur verhindert, dass potenzielle Angreifer den Datenverkehr zwischen Knoten abfangen, und sorgt für die Sicherheit des Clusters. OpenSearch Standardmäßig ist der Verkehr innerhalb der VPC jedoch unverschlüsselt. Node-to-node Die Verschlüsselung ermöglicht die TLS 1.2-Verschlüsselung für die gesamte Kommunikation innerhalb der VPC.

Wenn Sie Daten über HTTPS an den OpenSearch Service senden, stellt die Verschlüsselung von Knoten zu Knoten sicher, dass Ihre Daten verschlüsselt bleiben, da sie im gesamten Cluster OpenSearch verteilt (und neu verteilt) werden. Wenn Daten unverschlüsselt über HTTP ankommen, verschlüsselt OpenSearch Service sie, nachdem sie den Cluster erreicht haben. Sie können mithilfe der Konsole oder der Konfigurations-API verlangen, AWS CLI dass der gesamte Datenverkehr zur Domain über HTTPS eintrifft.

Node-to-node Verschlüsselung ist erforderlich, wenn Sie eine feinkörnige Zugriffskontrolle aktivieren.

Aktivieren von Knoten-zu-Knoten-Verschlüsselung

Node-to-node Für die Verschlüsselung neuer Domains ist eine beliebige Version von OpenSearch oder Elasticsearch 6.0 oder höher erforderlich. Für die Aktivierung der Node-zu-Knoten-Verschlüsselung für bestehende Domains ist eine beliebige Version von Elasticsearch OpenSearch 6.7 oder höher erforderlich. Wählen Sie die vorhandene Domain in der AWS -Konsole, Aktionen und Sicherheitskonfiguration bearbeiten aus.

Alternativ können Sie die oder Konfigurations-API verwenden. AWS CLI Weitere Informationen finden Sie in der AWS CLI Befehlsreferenz und in der OpenSearch Service-API-Referenz.

Deaktivieren von Knoten-zu-Knoten-Verschlüsselung

Nachdem Sie eine Domain zur Verwendung von Knoten-zu-Knoten-Verschlüsselung konfiguriert haben, können Sie die Einstellung nicht mehr deaktivieren. Stattdessen können Sie einen manuellen Snapshot der verschlüsselten Domain erstellen, eine andere Domain erstellen, Ihre Daten migrieren und die alte Domain löschen.