AWS OpenSearch Serverless 访问遇403 Forbidden错误求助
AWS OpenSearch Serverless Dashboard 403 Forbidden 问题排查方案
检查身份验证方式匹配性:如果用IAM身份验证,访问Dashboard时务必选对登录方式(别选SAML或API密钥,除非你专门配置了)。Root用户默认用IAM身份验证,登录时要选“IAM credentials”选项。
验证数据访问策略细节:
- 确认策略关联到了正确的用户/角色,且策略里的资源路径覆盖Dashboard所需权限,比如
collection/<集合名>/*、index/<集合名>/*,还要包含aoss:*Dashboard*相关权限。 - 检查策略有没有明确的允许语句,同时确认没有被其他账户级IAM拒绝策略覆盖。
- 确认策略关联到了正确的用户/角色,且策略里的资源路径覆盖Dashboard所需权限,比如
排查网络策略的隐藏问题:
- 就算设为公开,也要确认网络策略里同时允许了
dashboards和collection的访问,这两项都得加到允许列表,不能只加一个。 - 如果是公开访问,确保网络策略的来源是
0.0.0.0/0,且协议包含HTTPS;如果是VPC访问,要确认VPC端点配置正确。
- 就算设为公开,也要确认网络策略里同时允许了
确认集合状态与Dashboard URL:
- 集合必须处于
Active状态才能访问Dashboard,刚创建的集合可能需要几分钟初始化,别刚创建就急着访问。 - 用AWS控制台提供的专属Dashboard URL,别自己拼接地址。
- 集合必须处于
排查Root用户的特殊限制:
- 有时候Root用户需要显式添加到数据访问策略里,虽然默认应该有权限,但手动加一条允许Root用户访问该集合所有资源的策略试试。
清除浏览器缓存与会话:
- 清一下浏览器缓存,或者用隐身模式访问,避免旧的无效会话导致权限验证失败。
内容的提问来源于stack exchange,提问作者Eric Brown
相关产品推荐
相关产品推荐

