Elasticsearch クラスターに関連付けられている各 Virtual Private Cloud (VPC) が、入力パラメーターで指定された VPC の範囲内にあるかどうかを確認します。入力パラメーターが設定されていない場合は、クラスターのネットワークタイプが VPC であるかどうかを確認します。
シナリオ
VPC 内の Elasticsearch クラスターは、その VPC 内からのみアクセスでき、すべてのトラフィックがパブリックインターネットから隔離されます。VPC のセキュリティグループは、クラスターにアクセスできるユーザーに対して、きめ細かなアクセス制御を提供します。パブリックエンドポイントを使用するクラスターにはこの分離がなく、より広範な攻撃対象領域をさらすことになります。
このルールを使用して、すべての Elasticsearch クラスターが VPC 内で実行されていることを確認します。
リスクレベル
デフォルトのリスクレベル:中
このルールを適用する際に、リスクレベルを変更できます。
コンプライアンス評価ロジック
準拠:入力パラメーターが設定されており、Elasticsearch クラスターに関連付けられている各 VPC が指定された VPC の範囲内にある場合。または、入力パラメーターが設定されておらず、クラスターのネットワークタイプが VPC である場合。
非準拠:入力パラメーターが設定されているが、クラスターに関連付けられている各 VPC が指定された範囲外にある場合。または、入力パラメーターが設定されておらず、クラスターがクラシックネットワークを使用している場合。修復手順については、「非準拠の修復」をご参照ください。
ルールの詳細
| 項目 | 説明 |
| ルール名 | elasticsearch-instance-in-vpc |
| ルール ID | elasticsearch-instance-in-vpc |
| タグ | Elasticsearch および VPC |
| 自動修復 | サポートされていません |
| トリガータイプ | 設定変更 |
| サポートされているリソースタイプ | Elasticsearch クラスター |
| 入力パラメーター | vpcIds
説明 複数のパラメーター値をコンマ (,) で区切ります。 |
非準拠の修復
ネットワークタイプを VPC に設定して Elasticsearch クラスターを作成してください。詳細については、「クイックスタート」をご参照ください。