Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Apporter des modifications de configuration dans Amazon OpenSearch Service
Amazon OpenSearch Service utilise un processus de blue/green déploiement lors de la mise à jour des domaines. Un blue/green déploiement crée un environnement inactif pour les mises à jour de domaine qui copie l'environnement de production et redirige les utilisateurs vers le nouvel environnement une fois ces mises à jour terminées. Dans un blue/green déploiement, l'environnement bleu est l'environnement de production actuel. L'environnement vert est l'environnement inactif.
Les données sont migrées de l'environnement bleu vers l'environnement vert. Lorsque le nouvel environnement est prêt, le OpenSearch Service passe d'un environnement à l'autre pour promouvoir l'environnement vert en tant que nouvel environnement de production. Le basculement s'effectue sans perte de données. Cette pratique permet de minimiser les temps d'arrêt et de conserver l'environnement d'origine en cas d'échec du déploiement vers le nouvel environnement.
Rubriques
Changements qui entraînent généralement des blue/green déploiements
Les opérations suivantes entraînent des blue/green déploiements :
-
Modification du type d'instance
-
Activation du contrôle précis des accès
-
Mises à jour du logiciel de service
-
Activation ou désactivation des nœuds principaux dédiés
-
Activation ou désactivation Multi-AZ sans mode veille
-
Modification du type de stockage, du type de volume ou diminution de la taille du volume
-
Sélection de sous-réseaux VPC différents
-
Ajout ou suppression de groupes de sécurité VPC
-
Ajouter ou supprimer des nœuds de coordination dédiés
-
Activation ou désactivation de l'authentification Amazon Cognito pour les tableaux de bord OpenSearch
-
Sélection d'un groupe d'utilisateurs ou d'un groupe d'identités Amazon Cognito différent
-
Modification des paramètres avancés
-
Mise à niveau vers une nouvelle OpenSearch version (OpenSearch les tableaux de bord peuvent ne pas être disponibles pendant une partie ou la totalité de la mise à niveau)
-
Activation du chiffrement des données au repos ou du chiffrement nœud à nœud
-
Activation ou désactivation du UltraWarm stockage à froid
-
Désactiver Auto-Tune et annuler ses modifications
-
Associer un plugin optionnel à un domaine et dissocier un plugin optionnel d'un domaine
-
Augmenter le nombre de nœuds maîtres dédiés pour les Multi-AZ domaines dotés de deux nœuds principaux dédiés
-
Diminution de la taille du volume EBS
-
Modification de la taille du volume EBS, des IOPS ou du débit, si la dernière modification que vous avez apportée est en cours ou s'est produite il y a moins de 6 heures
-
Activation de la publication des journaux d'audit pour CloudWatch.
Pour Multi-AZ les domaines de réserve, vous ne pouvez effectuer qu'une seule demande de modification à la fois. Si une modification est déjà en cours, la nouvelle demande est rejetée. Vous pouvez vérifier l'état de la modification en cours à l'aide de l'DescribeDomainChangeProgressAPI.
Changements qui n'entraînent généralement pas de blue/green déploiements
Dans la plupart des cas, les opérations suivantes ne provoquent pas de blue/green déploiements :
-
Modifier la politique d'accès
-
Modification du point de terminaison personnalisé
-
Modification de la politique de sécurité de la couche de transport (TLS)
-
Modification de l'heure de début des instantanés automatiques
-
Activation ou désactivation de l'option Exiger HTTPS
-
L'activer Auto-Tune ou le désactiver sans annuler ses modifications
-
Modification du nœud de données ou du nombre de UltraWarm nœuds
-
Si votre domaine possède déjà des nœuds coordinateurs dédiés, modifiez le nombre de nœuds coordinateurs dédiés.
-
Si votre domaine possède des nœuds maîtres dédiés, modifier le type ou le nombre d'instances principales dédiées (sauf pour les Multi-AZ domaines dotés de deux nœuds principaux dédiés)
-
Activer ou désactiver la publication des journaux d'erreurs ou des journaux lents pour CloudWatch
-
Désactiver la publication des journaux d'audit pour CloudWatch
-
Augmentation de la taille du volume, des IOPS ou du débit pour le type EBS gp3.
Note
Avant le 10 mars 2026, les augmentations de volume sur place n'étaient prises en charge que pour les volumes allant jusqu'à 3 TiB pour gp3. Le 10 mars 2026, cette limitation a été supprimée, permettant des augmentations de volume sur place supérieures à 3 TiB. Toutefois, si la taille de volume de votre cluster était supérieure à 3 TiB avant la suppression de cette limitation, la première augmentation de volume nécessitera un blue/green déploiement. Toutes les augmentations de volume ultérieures pour ce cluster seront effectuées sous forme de mises à jour sur place et ne nécessiteront aucun blue/green déploiement.
-
Augmenter la taille du volume EBS
-
Ajout ou suppression de balises
Note
Il existe quelques exceptions en fonction de la version de votre logiciel de service. Si vous voulez être sûr qu'une modification n'entraînera pas de blue/green déploiement, effectuez un essai avant de mettre à jour votre domaine, si cette option est disponible. Certaines modifications n'offrent pas d'option de fonctionnement à sec. Nous vous recommandons généralement d'apporter des modifications à votre cluster en dehors des heures de pointe.
Blue/Green Options de déploiement
Sélectionnez une stratégie de déploiement pour contrôler la manière dont votre cluster gère les déploiements lorsqu'une capacité suffisante n'est pas disponible au moment de la mise à jour.
-
Full Swap Blue/Green : comportement de déploiement par défaut. Nécessite une capacité d'instance complète dès le départ, ce qui garantit le déploiement le plus rapide lorsque la capacité est disponible. Le déploiement n'aura pas lieu s'il n'est pas possible d'allouer une capacité suffisante.
-
Capacité optimisée — Recommandé pour les clusters comportant plus de 30 nœuds de données. Tente d'abord un blue/green échange complet et, si la capacité est insuffisante, procède au déploiement par lots. Garantit que les déploiements peuvent être effectués même lorsque la capacité est limitée. Le temps de réalisation peut augmenter, car le déploiement sera effectué par lots.
Déterminer si une modification entraînera un blue/green déploiement
Vous pouvez tester certains types de modifications de configuration planifiées afin de déterminer si elles entraîneront un blue/green déploiement, sans avoir à vous engager à effectuer ces modifications. Avant de lancer une modification de la configuration, utilisez la console ou une API pour exécuter une vérification de validation afin de vous assurer que votre domaine est éligible à une mise à jour.
Suivi d'un changement de configuration
Vous pouvez demander une modification de configuration à la fois ou regrouper plusieurs modifications dans une seule demande. Utilisez les champs État du traitement du domaine et État des modifications de configuration de la console pour suivre les modifications de configuration. Attendez que le statut du domaine soit rétabli Active avant de demander des modifications supplémentaires.
Un domaine peut avoir les états de traitement suivants :
-
Active— Aucune modification de configuration n'est en cours. Vous pouvez soumettre une nouvelle demande de modification de configuration. -
Creating— Le domaine est en cours de création. -
Modifying— Des modifications de configuration, telles que l'ajout de nouveaux nœuds de données, EBS, gp3, le provisionnement IOPS ou la configuration de clés KMS, sont en cours. -
Upgrading engine version— Une mise à niveau de la version du moteur est en cours. -
Updating service software— Une mise à jour du logiciel de service est en cours. -
Deleting— Le domaine est en cours de suppression. -
Isolated— Le domaine est suspendu.
Un domaine peut avoir les statuts de modification de configuration suivants :
-
Pending— Une demande de modification de configuration a été soumise. -
Initializing— Le service initialise une modification de configuration. -
Validating— Le service valide les modifications demandées et les ressources requises. -
Awaiting user inputs— Le service s'attend à ce que les modifications de configuration, telles qu'un changement de type d'instance, se poursuivent. Vous pouvez modifier les modifications de configuration. -
Applying changes— Le service applique les modifications de configuration demandées. -
Cancelled— La modification de configuration est annulée. Choisissez Annuler pour annuler toutes les modifications. -
Completed— Les modifications de configuration demandées ont été effectuées avec succès. -
Validation failed— Les modifications de configuration demandées n'ont pas été effectuées. Aucune modification de configuration n'a été appliquée.Note
Les échecs de validation peuvent être dus à la présence d'index rouges dans votre domaine, à l'indisponibilité d'un type d'instance choisi ou à un espace disque insuffisant. Pour obtenir la liste des erreurs de validation, consultezRésolution des erreurs de validation. Lors d'un échec de validation, vous pouvez annuler, réessayer ou modifier les modifications de configuration.
Lorsque les modifications de configuration sont terminées, le statut du domaine revient àActive.
Vous pouvez consulter l'état de santé du cluster et CloudWatch les statistiques Amazon et constater que le nombre de nœuds du cluster augmente temporairement, voire double, pendant la mise à jour du domaine. Dans l'illustration suivante, vous pouvez voir le nombre de nœuds passer de 11 à 22 pendant la modification de la configuration et revenir à 11 une fois la mise à jour terminée.
Cette augmentation temporaire peut faire peser davantage de contraintes sur les nœuds principaux dédiés du cluster, ce dernier ayant soudainement beaucoup plus de nœuds à gérer. Cela peut également augmenter les latences de recherche et d'indexation car le OpenSearch Service copie les données de l'ancien cluster vers le nouveau. Il est important de maintenir une capacité suffisante sur le cluster pour gérer les frais généraux associés à ces blue/green déploiements.
Important
Vous ne paierez aucuns frais supplémentaires pendant les changements de configuration et de maintenance. Des frais vous sont facturés uniquement pour le nombre de nœuds demandé pour votre cluster. Pour plus de détails, reportez-vous à la section Frais associés aux modifications de la configuration.
Pour éviter de surcharger les nœuds maîtres dédiés, vous pouvez surveiller l'utilisation à l'aide des CloudWatch métriques Amazon. Pour connaître les valeurs maximales recommandées, consultez CloudWatch Alarmes recommandées pour Amazon OpenSearch Service.
Étapes d'un changement de configuration
Une fois que vous avez initié une modification de configuration, le OpenSearch Service suit une série d'étapes pour mettre à jour votre domaine. Vous pouvez consulter la progression de la modification de configuration sous État de la modification de la configuration dans la console. Les étapes exactes par lesquelles passe une mise à jour dépendent du type de changement que vous effectuez. Vous pouvez également surveiller un changement de configuration à l'aide de l'opération d'API DescribeDomainChangeProgress.
Voici les étapes possibles par lesquelles une mise à jour peut passer lors d'un changement de configuration :
| Nom de l’environnement | Description |
|---|---|
|
Validation |
Validation de l'éligibilité du domaine à une mise à jour et mise en évidence des problèmes de validation si nécessaire. |
|
Création d'un nouvel environnement |
Remplir les prérequis nécessaires et créer les ressources nécessaires pour démarrer le blue/green déploiement. |
|
Approvisionnement de nouveaux nœuds |
Création d'un nouvel ensemble d'instances dans le nouvel environnement. |
|
Routage du trafic sur les nouveaux nœuds |
Redirection du trafic vers les nœuds de données nouvellement créés. |
|
Routage du trafic sur les anciens nœuds |
Désactivation du trafic sur les anciens nœuds de données. |
|
Préparation des nœuds à la suppression |
Préparation de la suppression des nœuds. Cette étape ne se produit que lorsque vous réduisez la taille de votre domaine (par exemple, de 8 nœuds à 6 nœuds). |
|
Copie des partitions vers les nouveaux nœuds |
Déplacement des partitions des anciens nœuds vers les nouveaux nœuds. |
|
Résiliation des nœuds |
Résiliation et suppression des anciens nœuds après la suppression des partitions. |
|
Suppression des anciennes ressources |
Suppression des ressources associées à l'ancien environnement (par exemple, l'équilibreur de charge). |
|
Mise à jour dynamique |
S'affiche lorsque la mise à jour ne nécessite pas de blue/green déploiement et peut être appliquée dynamiquement. |
|
Appliquer les modifications liées au master dédié |
S'affiche lorsque le type ou le nombre d'instances principales dédiées sont modifiés. |
|
Appliquer les modifications liées au volume |
S'affiche lorsque la taille, le type, les IOPS et le débit du volume sont modifiés. |
Impact des blue/green déploiements sur les performances
Pendant blue/green le déploiement, votre cluster Amazon OpenSearch Service est disponible pour les demandes de recherche et d'indexation entrantes. Cependant, vous pouvez rencontrer les problèmes de performances suivants :
-
Augmentation temporaire de l'utilisation des nœuds leaders car les clusters ont plus de nœuds à gérer.
-
Latence de recherche et d'indexation accrue à mesure que le OpenSearch Service copie les données des anciens nœuds vers les nouveaux nœuds.
-
Augmentation du nombre de rejets pour les demandes entrantes à mesure que la charge du cluster augmente pendant les blue/green déploiements.
-
Pour éviter les problèmes de latence et les rejets de demandes, vous devez exécuter blue/green les déploiements lorsque le cluster est en bon état et que le trafic réseau est faible.
Frais associés aux modifications de la configuration
Si vous modifiez la configuration d'un domaine, OpenSearch Service crée un nouveau cluster comme décrit dansApporter des modifications de configuration dans Amazon OpenSearch Service. Lors de la migration de l'ancien cluster vers le nouveau, les frais suivants vous incombent :
-
Si vous modifiez le type d'instance, les deux clusters vous sont facturés pendant la première heure. À l'issue de la première heure, seul le nouveau cluster vous est facturé. Les volumes EBS ne sont pas facturés deux fois car ils font partie de votre cluster. Leur facturation suit donc celle des instances.
Exemple : Vous modifiez la configuration pour la faire passer de trois instances
m3.xlargeà quatre instancesm4.large. Pour la première heure, vous êtes facturé pour les deux clusters (3 *m3.xlarge+ 4 *m4.large). Après la première heure, seul le nouveau cluster vous est facturé (4 *m4.large). -
Si vous ne modifiez pas le type d'instance, seul le plus grand cluster vous est facturé pour la première heure. À l'issue de la première heure, seul le nouveau cluster vous est facturé.
Exemple : Vous modifiez la configuration pour la faire passer de six instances
m3.xlargeà trois instancesm3.xlarge. Pendant la première heure, le plus grand cluster vous est facturé (6 *m3.xlarge). Après la première heure, seul le nouveau cluster vous est facturé (3 *m3.xlarge).
Résolution des erreurs de validation
Lorsque vous initiez une modification de configuration ou que vous effectuez une OpenSearch mise à niveau de la version d'Elasticsearch, OpenSearch Service effectue d'abord une série de contrôles de validation pour s'assurer que votre domaine est éligible à une mise à jour. Si l'un de ces contrôles échoue, vous recevez une notification dans la console contenant les problèmes spécifiques que vous devez résoudre avant de mettre à jour votre domaine.
OpenSearch Le service isole votre domaine s'il reste inutilisable pendant plus de 60 jours. Nous vous enverrons des notifications de rappel pour résoudre ces problèmes. Si vous ne résolvez pas les problèmes dans ce délai, le OpenSearch Service supprime votre domaine et ses données.
Le tableau suivant répertorie les problèmes de domaine possibles que OpenSearch Service pourrait rencontrer, ainsi que les étapes à suivre pour les résoudre.
| Problème | Code d’erreur | Étapes de résolution des problèmes |
|---|---|---|
| Groupe de sécurité introuvable | SecurityGroupNotFound |
Le groupe de sécurité associé à votre domaine de OpenSearch service n'existe pas. Pour résoudre ce problème, créez un groupe de sécurité avec le nom spécifié. |
| Sous-réseau introuvable | SubnetNotFound |
Le sous-réseau associé à votre domaine OpenSearch de service n'existe pas. Pour résoudre ce problème, créer un sous-réseau dans votre VPC. |
| Service-linked rôle non configuré | SLRNotConfigured |
Le rôle lié à un OpenSearch service pour Service n'est pas configuré. Le rôle lié au service est prédéfini par OpenSearch Service et inclut toutes les autorisations dont le service a besoin pour appeler d'autres AWS services en votre nom. Si le rôle n'existe pas, vous devrez peut-être le créer manuellement. |
| Pas assez d'adresses IP | InsufficientFreeIPsForSubnets |
Un ou plusieurs de vos sous-réseaux VPC ne disposent pas de suffisamment d'adresses IP pour mettre à jour votre domaine. Pour calculer le nombre d'adresses IP dont vous avez besoin, consultez Réservation d'adresses IP dans un sous-réseau VPC. |
| Le groupe d'utilisateurs Cognito n'existe pas | CognitoUserPoolNotFound |
OpenSearch Le service ne trouve pas le groupe d'utilisateurs Amazon Cognito. Vérifiez que vous en avez créé un et qu'il a l'ID correct. Pour rechercher l'ID, vous pouvez utiliser la console Amazon Cognito ou la commande AWS CLI suivante :
|
| Le groupe d'identités Cognito n'existe pas | CognitoIdentityPoolNotFound |
OpenSearch Le service ne trouve pas le pool d'identités Cognito. Vérifiez que vous en avez créé un et qu'il a l'ID correct. Pour rechercher l'ID, vous pouvez utiliser la console Amazon Cognito ou la commande AWS CLI suivante :
|
| Domaine Cognito introuvable pour le groupe d'utilisateurs | CognitoDomainNotFound |
Le groupe d'utilisateurs n'a pas de nom de domaine. Vous pouvez en configurer un à l'aide de la console Amazon Cognito ou de la AWS CLI commande suivante :
|
| Le rôle Cognito n'est pas configuré | CognitoRoleNotConfigured |
Le rôle IAM qui accorde au OpenSearch Service l'autorisation de configurer les groupes d'utilisateurs et d'identités Amazon Cognito, et de les utiliser pour l'authentification, n'est pas configuré. Configurez le rôle avec un jeu d'autorisations et une relation d'approbation appropriés. Vous pouvez utiliser la console, qui crée le CognitoAccessForAmazonOpenSearch rôle par défaut pour vous, ou configurer manuellement un rôle à l'aide du AWS CLI ou du AWS SDK. |
| Impossible de décrire le groupe d'utilisateurs | UserPoolNotDescribable |
Le rôle Amazon Cognito spécifié n'a pas l'autorisation de décrire le groupe d'utilisateurs associé à votre domaine. Assurez-vous que la politique d'autorisation du rôle autorise l'action cognito-identity:DescribeUserPool. Consultez À propos du CognitoAccessForAmazonOpenSearch rôle pour connaître la politique d'autorisation complète. |
| Impossible de décrire le groupe d'identités | IdentityPoolNotDescribable |
Le rôle Amazon Cognito spécifié n'a pas l'autorisation de décrire le groupe d'identités associé à votre domaine. Assurez-vous que la politique d'autorisation du rôle autorise l'action cognito-identity:DescribeIdentityPool. Consultez À propos du CognitoAccessForAmazonOpenSearch rôle pour connaître la politique d'autorisation complète. |
| Impossible de décrire le groupe d'utilisateurs et d'identités | CognitoPoolsNotDescribable |
Le rôle Amazon Cognito spécifié n'a pas l'autorisation de décrire les groupes d'utilisateurs et d'identités associés à votre domaine. Assurez-vous que la politique d'autorisation du rôle autorise les actions cognito-identity:DescribeIdentityPool et cognito-identity:DescribeUserPool. Consultez À propos du CognitoAccessForAmazonOpenSearch rôle pour connaître la politique d'autorisation complète. |
| La clé KMS n'est pas activée | KMSKeyNotEnabled |
La clé AWS Key Management Service (AWS KMS) utilisée pour chiffrer votre domaine est désactivée. Re-enable la clé immédiatement. |
| Le certificat personnalisé n'est pas dans l'état ISSUED (ÉMIS) | InvalidCertificate |
Si votre domaine utilise un point de terminaison personnalisé, vous pouvez le sécuriser en générant un certificat SSL dans AWS Certificate Manager (ACM) ou en important l'un des vôtres. L'état du certificat doit être Issued (Émis). Si vous recevez cette erreur, vérifiez le statut de votre certificat dans la console ACM. Si le statut est Expired (Expiré), Failed (Échec), Inactive (Inactif) ou Pending validation (En attente de validation), consultez la documentation de résolution des problèmes ACM pour résoudre le problème. |
| Pas assez de capacité pour lancer le type d'instance choisi | InsufficientInstanceCapacity |
La capacité du type d'instance demandé n'est pas disponible. Par exemple, vous avez peut-être demandé cinq |
| Index rouges dans le cluster | RedCluster |
Un ou plusieurs index de votre cluster ont un statut rouge, ce qui entraîne un statut rouge global du cluster. Pour résoudre ce problème et y remédier, consultez Statut de cluster rouge. |
| Disjoncteur de mémoire, trop de demandes | TooManyRequests |
Votre domaine reçoit trop de demandes de recherche et d'écriture. Le OpenSearch Service ne peut donc pas mettre à jour sa configuration. Vous pouvez réduire le nombre de demandes, mettre à l'échelle les instances verticalement jusqu'à 64 GiB de RAM, ou mettre à l'échelle horizontalement en ajoutant des instances. |
| La nouvelle configuration ne peut pas contenir de données (faible espace disque) | InsufficientStorageCapacity |
La taille de stockage configurée ne peut pas contenir toutes les données de votre domaine. Pour résoudre ce problème, choisissez un volume plus grand, supprimez les index inutilisés |
| Partitions épinglées à des nœuds spécifiques | ShardMovementBlocked |
Un ou plusieurs index de votre domaine sont attachés à des nœuds spécifiques et ne peuvent pas être réaffectés. Cela s'est très probablement produit parce que vous avez configuré le filtrage d'allocation des partitions, qui vous permet de spécifier les nœuds autorisés à héberger les partitions d'un index particulier. Pour résoudre ce problème, supprimez les filtres d'allocation de partitions de tous les index concernés :
|
| La nouvelle configuration ne peut pas contenir toutes les partitions (nombre de partitions) | TooManyShards |
Le nombre de partitions sur votre domaine est trop élevé, ce qui empêche OpenSearch Service de les déplacer vers la nouvelle configuration. Pour résoudre ce problème, mettez à l'échelle horizontalement votre domaine en ajoutant des nœuds du même type de configuration que vos nœuds de cluster actuels. Notez que la taille maximale des volumes EBS dépend du type d'instance du nœud. Pour éviter ce problème à l'avenir, consultez Choix du nombre de partitions et définissez une stratégie de partitionnement adaptée à votre cas d'utilisation. |
|
Le sous-réseau associé à votre domaine ne prend pas en charge les adresses IPv4 |
|
Pour résoudre ce problème, créez un sous-réseau ou mettez à jour le sous-réseau existant dans votre VPC en fonction du type d'adresse IP configuré pour le domaine. Si votre domaine utilise un type d'adresse IPv4 uniquement, utilisez un IPv4-only sous-réseau. Si votre domaine utilise Dual-stack le mode, utilisez un sous-réseau à double pile. |
|
Le sous-réseau associé à votre domaine ne prend pas en charge les adresses IPv6 |
|
Pour résoudre ce problème, créez un sous-réseau ou mettez à jour le sous-réseau existant dans votre VPC en fonction du type d'adresse IP configuré pour le domaine. Si votre domaine utilise un type d'adresse IPv4 uniquement, utilisez un IPv4-only sous-réseau. Si votre domaine utilise Dual-stack le mode, utilisez un sous-réseau à double pile. |