Les clusters Alibaba Cloud Elasticsearch sont déployés dans des Virtual Private Cloud (VPC) isolés logiquement. De plus, ils intègrent le contrôle d'accès, l'authentification, l'autorisation, le chiffrement et les fonctionnalités de sécurité avancées de X-Pack. L'ensemble de ces mécanismes garantit la haute sécurité des clusters Alibaba Cloud Elasticsearch. Cette rubrique décrit ces fonctionnalités.
Contexte
Les logiciels open source sont souvent les premières cibles des attaques. Les attaques par rançongiciel contre MongoDB en sont un exemple. Elasticsearch est également devenu la cible d'attaques. Les attaquants peuvent viser des clusters Elasticsearch autogérés qui ne bénéficient pas d'une protection professionnelle, supprimer des données importantes ou perturber les systèmes métier.
Alibaba Cloud Security Center a publié un avertissement concernant les risques de sécurité associés à Elasticsearch et proposé diverses stratégies et solutions de renforcement de la sécurité. Alibaba Cloud Elasticsearch fournit des solutions plus fiables et professionnelles pour la sécurité des données et des services que celles proposées par Elasticsearch open source.
Fonctionnalités de sécurité
Depuis le lancement du service entièrement géré en novembre 2017, Alibaba Cloud Elasticsearch a mis en œuvre diverses mesures de sécurité afin d'atténuer les risques potentiels liés aux clusters.
Le tableau suivant compare la protection de sécurité d'un cluster Alibaba Cloud Elasticsearch avec celle d'un cluster Elasticsearch autogéré.
|
Aspect de sécurité |
Fonctionnalités par défaut |
Configuration autogérée |
|
|
|
|
Installez des plug-ins de sécurité tiers tels que Search Guard ou Shield. |
|
|
Chiffrement |
|
|
|
Surveillance et audit |
|
|
|
Reprise après sinistre |
|
|
Contrôle d'accès
Alibaba Cloud Elasticsearch utilise les méthodes suivantes pour contrôler l'accès :
-
Accès VPC
Vous pouvez accéder à votre instance Alibaba Cloud Elasticsearch dans un VPC en utilisant son endpoint interne. Si votre application nécessite un environnement d'accès hautement sécurisé, vous pouvez acheter une instance ECS dans la même région, la même zone et le même VPC que votre instance Alibaba Cloud Elasticsearch. Déployez votre application sur l'instance ECS, puis accédez à l'instance Elasticsearch depuis celle-ci en utilisant l'endpoint interne.
RemarqueUn VPC est un réseau privé sur le cloud, isolé d'Internet public, offrant un environnement d'accès plus sécurisé.
-
Contrôle d'accès basé sur une liste blanche
Les endpoints internes prennent en charge la configuration de listes blanches système. Seuls les appareils dont les adresses IP figurent dans la liste blanche interne peuvent accéder à l'instance. Pour plus d'informations, consultez Configurer une liste blanche publique ou interne pour une instance.
Les endpoints publics prennent en charge les configurations de listes d'autorisation pour l'accès public. Seuls les appareils dont les adresses IP sont incluses dans la liste d'autorisation publique peuvent accéder à l'instance. Pour plus d'informations, consultez Configurer une liste d'autorisation publique ou privée pour une instance.
Authentification et autorisation
-
Contrôle d'accès basé sur RAM
Les politiques Resource Access Management (RAM) sont prises en charge pour mettre en œuvre l'isolation des ressources entre les comptes RAM. Chaque compte peut uniquement consulter et gérer ses propres instances Elasticsearch. Pour plus d'informations, consultez Processus d'évaluation des politiques d'autorisation.
-
Contrôle d'accès basé sur les rôles (RBAC) avec X-Pack
Le plug-in commercial X-Pack est disponible. X-Pack est un pack d'extension commercial pour Elasticsearch qui regroupe les fonctionnalités de sécurité, d'alerte, de surveillance, de graphiques et de reporting dans un seul package facile à installer. X-Pack est intégré à Kibana et offre des capacités telles que l'authentification, le contrôle d'accès basé sur les rôles, la surveillance en temps réel, le reporting visuel et le machine learning. Vous pouvez utiliser la fonctionnalité de contrôle d'accès basé sur les rôles de X-Pack pour implémenter un contrôle d'accès au niveau de l'index. Pour plus d'informations, consultez Gérer les autorisations des utilisateurs à l'aide des rôles Elasticsearch X-Pack et les API de sécurité officielles.