すべてのプロダクト
Search
ドキュメントセンター

Elasticsearch:高セキュリティ

最終更新日:Jun 24, 2026

Alibaba Cloud Elasticsearch クラスターは、論理的に分離された仮想プライベートクラウド (VPC) にデプロイされています。さらに、アクセス制御、認証と認可、暗号化、および X-Pack が提供する高度なセキュリティ機能がクラスターに適用されます。これらの機能はすべて、Alibaba Cloud Elasticsearch クラスターの高いセキュリティを確保します。このトピックでは、これらの機能について説明します。

背景情報

オープンソースソフトウェアは、攻撃の最初のターゲットになることがよくあります。MongoDB ランサムウェア攻撃はその一例です。Elasticsearch も攻撃のターゲットとなっています。攻撃者は、専門的なセキュリティ保護を備えていないセルフマネージド Elasticsearch クラスターを攻撃し、重要なデータを削除したり、ビジネスシステムに干渉したりする可能性があります。

Alibaba Cloud Security Center は、Elasticsearch に関連するセキュリティリスクについて警告を発表し、さまざまなセキュリティ強化戦略とソリューションを提供しました。Alibaba Cloud Elasticsearch は、オープンソース Elasticsearch が提供するソリューションよりも、データとサービスのセキュリティに関して、より信頼性が高く専門的なソリューションを提供します。

セキュリティ機能

2017 年 11 月にフルマネージドサービスを開始して以来、Alibaba Cloud Elasticsearch は、潜在的なクラスターリスクを軽減するためにさまざまなセキュリティ対策を実装してきました。

次の表は、Alibaba Cloud Elasticsearch クラスターのセキュリティ保護と、セルフマネージド Elasticsearch クラスターのセキュリティ保護を比較したものです。

セキュリティの側面

デフォルト機能

セルフマネージド設定

アクセス制御

  • クラスターは、データリンク層でのネットワーク分離のために VPC にデプロイされています。

  • Elasticsearch と Kibana の両方が IP アドレス許可リストをサポートしており、単一の IP アドレス、IP アドレス範囲、および IPv6 アドレスを含めることができます。デフォルトでは、パブリックエンドポイントはすべての IP アドレスからのアクセスを拒否します。パブリックエンドポイントにアクセスする前に、そのエンドポイント用の IP アドレス許可リストを設定する必要があります。詳細については、「インスタンスのパブリックまたは内部 IP アドレス許可リストの設定」をご参照ください。

  • ユーザーは、クラスターノードをホストするサーバーにログオンできません。

  • パブリックエンドポイントと内部エンドポイントでは、ポート 92009300 のみが開いています。

  • セキュリティグループや Cloud Firewall などのクラウドセキュリティ製品を使用して、インバウンド IP アドレスを制御および分離します。

  • ポート 9200 をインターネットに公開しないようにします。

  • 特定のソース IP アドレスにバインドします。

  • デフォルトのポートを変更します。

認証と認可

  • Resource Access Management (RAM) を通じて、ReadOnlyAccessFullAccess などのクラスターレベルのアクセスポリシーを提供します。

  • インスタンスやアカウントなどのリソース、および GETPOSTPUT などの操作に対して、RAM を通じてきめ細かな権限制御を提供します。

  • X-Pack セキュリティプラグインを使用して、フィールドレベルのセキュリティを備えたロールベースのアクセス制御 (RBAC) を提供します。

  • X-Pack セキュリティプラグインを使用して、Active Directory、LDAP、またはネイティブ Elasticsearch レルムを通じたシングルサインオン (SSO) をサポートします。

Search Guard や Shield などのサードパーティセキュリティプラグインをインストールします。

暗号化

  • HTTPS プロトコルによるアクセスをサポートします。

  • Key Management Service (KMS) を使用した保管時の暗号化をサポートします。

  • X-Pack セキュリティプラグインを使用して、ノード間の転送中のデータに対する SSL/TLS 暗号化を提供します。

  • 保管時の暗号化をサポートするストレージメディアを使用します。

  • YML 設定ファイルで HTTP アクセスを無効にします。

監視と監査

  • X-Pack セキュリティプラグインを使用して、操作の監査ログを提供します。

  • CloudMonitor を使用して、クラスター負荷などの包括的なメトリクスを監視します。

  • X-Pack セキュリティプラグインの監査ログ機能を有効にするには、商用 Elastic ライセンス (Platinum または Enterprise レベル) を購入する必要があります。

  • FilebeatFluentd などのサードパーティツールを使用してクラスターのステータスを監視します。

ディザスタリカバリ

  • データバックアップのためのスケジュールされたスナップショットを提供します。

  • 同じリージョン内の複数のゾーンにまたがる単一クラスターの高可用性を提供します。

  • 定期的なバックアップのためにファイルシステムを購入する必要があります。

  • ディザスタリカバリのために複数のクラスターを維持する必要があります。

アクセス制御

Alibaba Cloud Elasticsearch は、次の方法を使用してアクセスを制御します。

  • VPC アクセス

    内部エンドポイントを使用して、VPC 内の Alibaba Cloud Elasticsearch インスタンスにアクセスできます。アプリケーションが高度に安全なアクセス環境を必要とする場合は、Alibaba Cloud Elasticsearch インスタンスと同じリージョン、ゾーン、および VPC に ECS インスタンスを購入できます。ECS インスタンスにアプリケーションをデプロイし、内部エンドポイントを使用してそこから Elasticsearch インスタンスにアクセスします。

    説明

    VPC は、パブリックインターネットから分離されたクラウド上のプライベートネットワークであり、より安全なアクセス環境を提供します。

  • 許可リストベースのアクセス制御

    内部エンドポイントは、システム許可リスト設定をサポートします。IP アドレスが内部許可リストに含まれているデバイスのみがインスタンスにアクセスできます。詳細については、「インスタンスのパブリックまたは内部許可リストの設定」をご参照ください。

    パブリックエンドポイントは、パブリックアクセス用の許可リスト設定をサポートします。パブリック許可リストに含まれる IP アドレスを持つデバイスのみがインスタンスにアクセスできます。詳細については、「インスタンスのパブリックまたは内部許可リストの設定」をご参照ください。

認証と認可

  • RAM ベースのアクセス制御

    Resource Access Management (RAM) ポリシーがサポートされており、RAM アカウント間のリソース分離を実装できます。各アカウントは、自分自身の Elasticsearch インスタンスのみを表示および管理できます。詳細については、「アクセス許可ポリシーの評価プロセス」をご参照ください。

  • X-Pack によるロールベースのアクセス制御 (RBAC)

    X-Pack 商用プラグインが利用可能です。X-Pack は、セキュリティ、アラート、監視、グラフ作成、およびレポート機能を、インストールが簡単な単一のパッケージにバンドルした、Elasticsearch 用の商用拡張パックです。X-Pack は Kibana と統合され、認証、ロールベースのアクセス制御、リアルタイム監視、ビジュアルレポート、および機械学習などの機能を提供します。X-Pack のロールベースのアクセス制御機能を使用して、インデックスレベルのアクセス制御を実装できます。詳細については、「Elasticsearch X-Pack ロールを使用したユーザー権限の管理」および「公式 Security API」をご参照ください。