本篇带你启动单节点 Elasticsearch 与 Kibana,并把“能访问 9200”升级为可运营的环境模型。实验环境可以关闭安全,生产环境必须启用 TLS、身份认证和最小权限。
Table of contents
Open Table of contents
启动本地环境
进入搜索架构实验室下载,执行:
docker compose up -d --wait
curl http://localhost:9200
Compose 固定 Elasticsearch 与 Kibana 9.5.0,并限制 JVM 堆为 512MB。浏览器打开 http://localhost:5601 可使用 Dev Tools。这个配置设置 xpack.security.enabled=false,只能用于本机学习。
若看到 vm.max_map_count 或内存错误,先按容器平台说明提高虚拟内存映射上限或可用内存,不要删除健康检查掩盖问题。
生产安全边界
生产连接使用 HTTPS 与 API Key 或受管身份。为应用分别授予指定索引的读、写权限;管理员账号不能写进配置文件、镜像或日志。Kibana 空间和角色用于隔离不同团队的视图,但还需验证底层索引权限。
至少备份到集群外的快照仓库,并定期做恢复演练。副本解决节点故障,不解决误删除、错误映射或整个集群损坏。
ILM 管理时间序列索引
ILM(Index Lifecycle Management,索引生命周期管理)按阶段执行 rollover、降温、只读和删除等动作。Rollover 是达到时间、大小或文档数阈值后切换到新写入索引。日志与指标优先使用 data stream(数据流),它把多个后备索引组织成一个时间序列入口。
写入别名/数据流 → 热阶段写入 → rollover → 温/冷阶段 → 删除
生命周期策略必须匹配合规保留期和恢复需求。删除前确认快照可用;不要把“磁盘快满才删”当作生命周期策略。参考 Elastic 索引生命周期文档配置当前版本。
下一步
继续阅读09-03 Mapping、Analysis 与数据管理,为文档字段选择正确类型和分析器。