Alibaba Cloud Elasticsearch クラスターは、論理的に分離された仮想プライベートクラウド (VPC) で実行され、ネットワークアクセス制御、認証、認可、暗号化、X-Pack の高度なセキュリティ機能など、複数のセキュリティ層によって保護されています。
セキュリティ層
アクセス制御は 3 つの層で動作します。
ネットワーク層 -- IP アドレスホワイトリストは、どのホストがクラスターまたは Kibana のエンドポイントにアクセスできるかを制御します。
認証層 --
elasticユーザーのパスワードは、クライアントまたは Kibana を介して接続する際のIDを検証します。認可層 -- X-Pack によるロールベースのアクセス制御 (RBAC) は、クラスター、インデックス、フィールドなどのオブジェクトに対するきめ細かな権限を付与します。
次の表は、各方法のデフォルトの状態と必要なアクションをまとめています。
方法 | スコープ | デフォルトの状態 | 必要なアクション |
クラスターのアクセスパスワード | クラスターと Kibana の認証 | クラスター作成時に設定 |
|
パブリック IP アドレスホワイトリスト (クラスター) | クラスターのネットワークアクセス | パブリックネットワークアクセスは無効 | パブリックネットワークアクセスを有効にし、IP アドレスを追加 |
プライベート IP アドレスホワイトリスト (クラスター) | クラスターのネットワークアクセス | 内部ネットワークアクセスは許可 | プライベートホワイトリストに IP アドレスを追加 |
パブリック IP アドレスホワイトリスト (Kibana) | Kibana のネットワークアクセス | パブリックネットワークアクセスは有効。デフォルトのホワイトリストは | Kibana のパブリックホワイトリストに IP アドレスを追加 |
プライベート IP アドレスホワイトリスト (Kibana) | Kibana のネットワークアクセス | プライベートネットワークアクセスは無効 | プライベートネットワークアクセスを有効にし、IP アドレスを追加 |
X-Pack RBAC | 認可 (クラスター、インデックス、フィールド) | クラスター作成後に利用可能 | Kibana コンソールでカスタムロールを作成し、ユーザーに割り当てる |
ネットワークアクセス制御
クラスターの IP アドレスホワイトリスト
パブリック IP アドレスホワイトリスト
デフォルトでは、Elasticsearch クラスターのパブリックネットワークアクセスは無効になっています。インターネット経由でクラスターにアクセスするには、パブリックネットワークアクセスを有効にし、ホストの IP アドレスをパブリック IP アドレスホワイトリストに追加する必要があります。
詳細については、「Elasticsearch クラスターのパブリックまたはプライベート IP アドレスホワイトリストの設定」をご参照ください。
プライベート IP アドレスホワイトリスト
デフォルトでは、Elasticsearch は内部ネットワーク経由でのクラスターへのアクセスを許可します。特定のホストへのアクセスを制限するには、その IP アドレスをプライベート IP アドレスホワイトリストに追加します。
詳細については、「Elasticsearch クラスターのパブリックまたはプライベート IP アドレスホワイトリストの設定」をご参照ください。
Kibana の IP アドレスホワイトリスト
パブリック IP アドレスホワイトリスト
デフォルトでは、Kibana のパブリックネットワークアクセスは有効になっています。ただし、デフォルトのパブリック IP アドレスホワイトリストには [127.0.0.1,::1] が含まれており、これによりすべての IPv4 および IPv6 リクエストは拒否されます。Kibana コンソールへの初回ログイン時に、パブリック IP アドレスホワイトリストを設定するよう求めるプロンプトが表示されます。ログインする前に、ホストの IP アドレスを追加してください。
詳細については、「Kibana のパブリックまたはプライベート IP アドレスホワイトリストの設定」をご参照ください。
設定ページでは、[Kibana パブリックネットワークアクセス] が有効、[Kibana パブリックネットワークアドレス] が https://es-cn-n6w***l.kibana.elasticsearch.aliyuncs.com、[Kibana パブリックネットワークポート] が 5601 と表示され、右側にはホワイトリストを [変更] するためのエントリがあります。[Kibana プライベートネットワークアクセス] は、デフォルトで無効になっています。
プライベート IP アドレスホワイトリスト
デフォルトでは、Kibana のプライベートネットワークアクセスは無効になっています。内部ネットワーク経由でホストから Kibana コンソールにログインするには、プライベートネットワークアクセスを有効にし、ホストの IP アドレスをプライベート IP アドレスホワイトリストに追加します。
詳細については、「Kibana のパブリックまたはプライベート IP アドレスホワイトリストの設定」をご参照ください。
認証
クラスターのアクセスパスワード
Elasticsearch クラスターを作成する際には、デフォルトユーザーの elastic のパスワードを指定する必要があります。このパスワードは、クライアント経由でクラスターにアクセスしたり、Kibana コンソールにログインしたりするために必要です。
詳細については、「購入ページのパラメーター」をご参照ください。
パスワードは、複雑さの要件を満たす必要があります。大文字、小文字、数字、特殊文字のうち、少なくとも 3 種類を使用する必要があります。長さは 8~32 文字です。使用できる特殊文字には !@#$%&*()_+-= が含まれます。使用可能な正確な文字セットについては、コンソールの購入ページに表示されるプロンプトをご参照ください。
パスワードを変更するには、クラスターの詳細ページでリセットします。
詳細については、「Elasticsearch クラスターのアクセスパスワードのリセット」をご参照ください。
認可
X-Pack RBAC
Elasticsearch のクラスター、インデックス、フィールドにきめ細かな権限を割り当てるには、X-Pack プラグインが提供する RBAC メカニズムを使用します。Kibana コンソールで特定の権限を持つカスタムロールを作成し、それらをユーザーに割り当てます。
詳細については、「Elasticsearch X-Pack が提供する RBAC メカニズムを使用したアクセス制御の実装」をご参照ください。
Kibana コンソールの [ロールの作成] ページで、以下を設定します。
[ロール名]:ロール名を入力します。
[Elasticsearch] セクション: [クラスター権限]、[Run As 権限]、[インデックス権限] ([インデックス]、[権限]、[付与されたフィールド]、ドキュメントレベルの読み取り権限を含む) を設定します。
[Kibana] セクション: [すべてのスペースに対する最小権限] を設定し、特定のスペースにはより高い権限を設定します。
設定が完了したら、[ロールの作成] をクリックしてロールを作成します。