You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OpenSearch权限配置:非Admin访问Discover及授予可视化创建权限

问题1:在OpenSearch Dashboards中,不授予Admin权限的前提下,如何给用户开放Discover页面访问权限?

不需要分配Admin权限,通过创建自定义角色并配置最小必要权限即可实现,具体操作(针对AWS托管OpenSearch):

  • 登录AWS OpenSearch控制台,进入「Security」→「Roles」页面,点击「Create role」
  • 在「Dashboards privileges」部分,找到discover应用,勾选read权限(这是访问Discover页面的核心权限)
  • 在「Index permissions」部分,添加用户需要访问的索引模式(比如your-data-index-*或*),并勾选read和view_index_metadata权限(确保用户能读取索引数据和元信息,否则Discover页面会无数据)
  • 回到「Users」页面,找到目标内部用户,将刚创建的自定义角色关联到该用户

完成后用户就能正常访问Discover页面,且仅拥有必要权限,不会获得Admin级别的系统控制权。

问题2:如何为内部用户授予创建仪表板和可视化的权限,无需使用security_manager角色?

必须创建自定义角色,security_manager权限远超需求,完全没必要用。以下是自定义角色需要配置的明确权限:

Dashboards应用层面权限

在「Dashboards privileges」中添加:

  • visualize:勾选read和write(允许创建、编辑、查看可视化内容)
  • dashboards:勾选read和write(允许创建、编辑、查看仪表板)
  • index_patterns:勾选read(需要读取已配置的索引模式,才能基于业务数据创建可视化)

索引层面权限

在「Index permissions」中添加:

  • 业务数据索引模式(比如your-business-data-*):勾选read和view_index_metadata(可视化需要读取源数据)
  • .opensearch-dashboards*系统索引:勾选read和write(仪表板、可视化、索引模式等元数据会保存在这些索引中,需要读写权限才能保存内容)

AWS托管服务注意事项

AWS托管的OpenSearch不允许修改内置角色,但自定义角色的配置完全支持。上述权限已覆盖创建、编辑、管理仪表板和可视化的所有必要操作,是权限最小化的最优方案。


内容的提问来源于stack exchange,提问作者The Funky Hermit

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 18:25:54