本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon OpenSearch 服务中的基础设施安全
作为一项托管服务,受 AWS 全球网络安全的保护。有关 AWS 安全服务以及如何 AWS 保护基础设施的信息,请参阅AWS 云安全
您可以使用 AWS 已发布的 API 调用通过网络进行访问。客户端必须支持以下内容:
-
传输层安全性协议(TLS)。我们要求使用 TLS 1.2,建议使用 TLS 1.3。
-
具有完全向前保密 (PFS) 的密码套件,例如 DHE(短暂的)或 ECDHE(椭圆曲线短暂的 Diffie-Hellman)。 Diffie-Hellman大多数现代系统(如 Java 7 及更高版本)都支持这些模式。
您可以使用 AWS 已发布的 API 调用通过网络访问 OpenSearch 服务配置 API。要配置要接受的最低所需 TLS 版本,请指定域端点选项中的 TLSSecurityPolicy 值:
aws opensearch update-domain-config --domain-namemy-domain--domain-endpoint-options '{"TLSSecurityPolicy": "Policy-Min-TLS-1-2-2019-07"}'
有关详细信息,请参阅 AWS CLI 命令参考。
根据您的域配置,您可能还需要签署 OpenSearch API 请求。有关更多信息,请参阅 提出和签署 OpenSearch 服务请求。
OpenSearch 服务支持公共访问域(可以接收来自任何联网设备的请求)和 VP C 访问域(与公共互联网隔离)。
如果您在 VPC 域上启用 VPC 出口选项,则 OpenSearch 服务会将请求者管理的出口 ENI 放置在您的子网中,以传输来自该域的出口流量。有关更多信息,请参阅 通过您的 VPC 路由域出站流量。