OpenSearch权限配置:非Admin访问Discover及授予可视化创建权限
问题1:在OpenSearch Dashboards中,不授予Admin权限的前提下,如何给用户开放Discover页面访问权限?
不需要分配Admin权限,通过创建自定义角色并配置最小必要权限即可实现,具体操作(针对AWS托管OpenSearch):
- 登录AWS OpenSearch控制台,进入「Security」→「Roles」页面,点击「Create role」
- 在「Dashboards privileges」部分,找到
discover应用,勾选read权限(这是访问Discover页面的核心权限) - 在「Index permissions」部分,添加用户需要访问的索引模式(比如
your-data-index-*或*),并勾选read和view_index_metadata权限(确保用户能读取索引数据和元信息,否则Discover页面会无数据) - 回到「Users」页面,找到目标内部用户,将刚创建的自定义角色关联到该用户
完成后用户就能正常访问Discover页面,且仅拥有必要权限,不会获得Admin级别的系统控制权。
问题2:如何为内部用户授予创建仪表板和可视化的权限,无需使用
security_manager角色? 必须创建自定义角色,security_manager权限远超需求,完全没必要用。以下是自定义角色需要配置的明确权限:
Dashboards应用层面权限
在「Dashboards privileges」中添加:
visualize:勾选read和write(允许创建、编辑、查看可视化内容)dashboards:勾选read和write(允许创建、编辑、查看仪表板)index_patterns:勾选read(需要读取已配置的索引模式,才能基于业务数据创建可视化)
索引层面权限
在「Index permissions」中添加:
- 业务数据索引模式(比如
your-business-data-*):勾选read和view_index_metadata(可视化需要读取源数据) .opensearch-dashboards*系统索引:勾选read和write(仪表板、可视化、索引模式等元数据会保存在这些索引中,需要读写权限才能保存内容)
AWS托管服务注意事项
AWS托管的OpenSearch不允许修改内置角色,但自定义角色的配置完全支持。上述权限已覆盖创建、编辑、管理仪表板和可视化的所有必要操作,是权限最小化的最优方案。
内容的提问来源于stack exchange,提问作者The Funky Hermit
相关产品推荐
相关产品推荐

