Amazon OpenSearch 服务中的基础设施安全 - 亚马逊 OpenSearch 服务
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon OpenSearch 服务中的基础设施安全

作为一项托管服务,Amazon OpenSearch 服务受Amazon全球网络安全的保护。有关Amazon安全服务以及如何Amazon保护基础设施的信息,请参阅Amazon云安全。要使用基础设施安全的最佳实践来设计您的Amazon环境,请参阅 S Amazonecurity Pillar Well-Architected Fram ework 中的基础设施保护

您可以使用Amazon已发布的 API 调用通过网络访问 OpenSearch 服务。客户端必须支持以下内容:

  • 传输层安全性协议(TLS)。我们要求使用 TLS 1.2,建议使用 TLS 1.3。

  • 具有完全向前保密(PFS)的密码套件,例如 DHE(临时 Diffie-Hellman)或 ECDHE(临时椭圆曲线 Diffie-Hellman)。大多数现代系统(如 Java 7 及更高版本)都支持这些模式。

您可以使用Amazon已发布的 API 调用通过网络访问 OpenSearch 服务配置 API。要配置要接受的最低所需 TLS 版本,请指定域端点选项中的 TLSSecurityPolicy 值:

aws opensearch update-domain-config --domain-name my-domain --domain-endpoint-options '{"TLSSecurityPolicy": "Policy-Min-TLS-1-2-2019-07"}'

有关详细信息,请参阅 Amazon CLI 命令参考

根据您的域配置,您可能还需要签署对的请求 OpenSearch APIs。有关更多信息,请参阅 提出和签署 OpenSearch 服务请求

OpenSearch 服务支持公共访问域(可以接收来自任何联网设备的请求)和 VP C 访问域(与公共互联网隔离)。