Tous les produits
Search
Centre de documentation

Elasticsearch:Haute sécurité

Dernière mise à jour :Aug 09, 2026

Les clusters Alibaba Cloud Elasticsearch sont déployés dans des Virtual Private Cloud (VPC) isolés logiquement. De plus, ils intègrent le contrôle d'accès, l'authentification, l'autorisation, le chiffrement et les fonctionnalités de sécurité avancées de X-Pack. L'ensemble de ces mécanismes garantit la haute sécurité des clusters Alibaba Cloud Elasticsearch. Cette rubrique décrit ces fonctionnalités.

Contexte

Les logiciels open source sont souvent les premières cibles des attaques. Les attaques par rançongiciel contre MongoDB en sont un exemple. Elasticsearch est également devenu la cible d'attaques. Les attaquants peuvent viser des clusters Elasticsearch autogérés qui ne bénéficient pas d'une protection professionnelle, supprimer des données importantes ou perturber les systèmes métier.

Alibaba Cloud Security Center a publié un avertissement concernant les risques de sécurité associés à Elasticsearch et proposé diverses stratégies et solutions de renforcement de la sécurité. Alibaba Cloud Elasticsearch fournit des solutions plus fiables et professionnelles pour la sécurité des données et des services que celles proposées par Elasticsearch open source.

Fonctionnalités de sécurité

Depuis le lancement du service entièrement géré en novembre 2017, Alibaba Cloud Elasticsearch a mis en œuvre diverses mesures de sécurité afin d'atténuer les risques potentiels liés aux clusters.

Le tableau suivant compare la protection de sécurité d'un cluster Alibaba Cloud Elasticsearch avec celle d'un cluster Elasticsearch autogéré.

Aspect de sécurité

Fonctionnalités par défaut

Configuration autogérée

Contrôle d'accès

  • Les clusters sont déployés dans un VPC pour assurer l'isolation réseau au niveau de la liaison de données.

  • Elasticsearch et Kibana prennent en charge les listes blanches d'adresses IP, qui peuvent contenir des adresses IP uniques, des plages d'adresses IP et des adresses IPv6. Par défaut, les endpoints publics refusent l'accès depuis toutes les adresses IP. Vous devez configurer une liste blanche d'adresses IP pour un endpoint public avant de pouvoir y accéder. Pour plus d'informations, consultez Configurer une liste blanche d'adresses IP publiques ou privées pour une instance.

  • Les utilisateurs ne peuvent pas se connecter aux serveurs hébergeant les nœuds du cluster.

  • Seuls les ports 9200 et 9300 sont ouverts sur les endpoints publics et internes.

  • Utilisez des produits de sécurité cloud tels que les groupes de sécurité et Cloud Firewall pour contrôler et isoler les adresses IP entrantes.

  • Évitez d'exposer le port 9200 à Internet.

  • Lieez le service à des adresses IP source spécifiques.

  • Modifiez les ports par défaut.

Authentification et autorisation

  • Fournit des politiques d'accès au niveau du cluster via Resource Access Management (RAM), telles que ReadOnlyAccess et FullAccess.

  • Offre un contrôle granulaire des autorisations via RAM pour les ressources telles que les instances et les comptes, ainsi que pour les opérations telles que GET, POST et PUT.

  • Met en œuvre le contrôle d'accès basé sur les rôles (RBAC) avec sécurité au niveau des champs grâce au plug-in de sécurité X-Pack.

  • Prend en charge l'authentification unique (SSO) via Active Directory, LDAP ou les realms natifs d'Elasticsearch à l'aide du plug-in de sécurité X-Pack.

Installez des plug-ins de sécurité tiers tels que Search Guard ou Shield.

Chiffrement

  • Prend en charge le protocole HTTPS pour l'accès.

  • Prend en charge le chiffrement au repos via Key Management Service (KMS).

  • Fournit un chiffrement SSL/TLS pour les données en transit entre les nœuds à l'aide du plug-in de sécurité X-Pack.

  • Utilisez des supports de stockage prenant en charge le chiffrement au repos.

  • Désactivez l'accès HTTP dans le fichier de configuration YML.

Surveillance et audit

  • Fournit la journalisation d'audit des opérations via le plug-in de sécurité X-Pack.

  • Surveille des métriques complètes telles que la charge du cluster à l'aide de CloudMonitor.

  • Achetez une licence Elastic commerciale (niveau Platinum ou Enterprise) pour activer la fonctionnalité de journalisation d'audit du plug-in de sécurité X-Pack.

  • Utilisez des outils tiers tels que Filebeat et Fluentd pour surveiller l'état du cluster.

Reprise après sinistre

  • Propose des snapshots planifiés pour la sauvegarde des données.

  • Assure la haute disponibilité d'un seul cluster sur plusieurs zones dans la même région.

  • Achetez un système de fichiers pour effectuer des sauvegardes régulières.

  • Maintenez plusieurs clusters pour la reprise après sinistre.

Contrôle d'accès

Alibaba Cloud Elasticsearch utilise les méthodes suivantes pour contrôler l'accès :

  • Accès VPC

    Vous pouvez accéder à votre instance Alibaba Cloud Elasticsearch dans un VPC en utilisant son endpoint interne. Si votre application nécessite un environnement d'accès hautement sécurisé, vous pouvez acheter une instance ECS dans la même région, la même zone et le même VPC que votre instance Alibaba Cloud Elasticsearch. Déployez votre application sur l'instance ECS, puis accédez à l'instance Elasticsearch depuis celle-ci en utilisant l'endpoint interne.

    Remarque

    Un VPC est un réseau privé sur le cloud, isolé d'Internet public, offrant un environnement d'accès plus sécurisé.

  • Contrôle d'accès basé sur une liste blanche

    Les endpoints internes prennent en charge la configuration de listes blanches système. Seuls les appareils dont les adresses IP figurent dans la liste blanche interne peuvent accéder à l'instance. Pour plus d'informations, consultez Configurer une liste blanche publique ou interne pour une instance.

    Les endpoints publics prennent en charge les configurations de listes d'autorisation pour l'accès public. Seuls les appareils dont les adresses IP sont incluses dans la liste d'autorisation publique peuvent accéder à l'instance. Pour plus d'informations, consultez Configurer une liste d'autorisation publique ou privée pour une instance.

Authentification et autorisation

  • Contrôle d'accès basé sur RAM

    Les politiques Resource Access Management (RAM) sont prises en charge pour mettre en œuvre l'isolation des ressources entre les comptes RAM. Chaque compte peut uniquement consulter et gérer ses propres instances Elasticsearch. Pour plus d'informations, consultez Processus d'évaluation des politiques d'autorisation.

  • Contrôle d'accès basé sur les rôles (RBAC) avec X-Pack

    Le plug-in commercial X-Pack est disponible. X-Pack est un pack d'extension commercial pour Elasticsearch qui regroupe les fonctionnalités de sécurité, d'alerte, de surveillance, de graphiques et de reporting dans un seul package facile à installer. X-Pack est intégré à Kibana et offre des capacités telles que l'authentification, le contrôle d'accès basé sur les rôles, la surveillance en temps réel, le reporting visuel et le machine learning. Vous pouvez utiliser la fonctionnalité de contrôle d'accès basé sur les rôles de X-Pack pour implémenter un contrôle d'accès au niveau de l'index. Pour plus d'informations, consultez Gérer les autorisations des utilisateurs à l'aide des rôles Elasticsearch X-Pack et les API de sécurité officielles.