从AWS Open Search创建快照备份遇security_exception权限错误求助
解决AWS Open Search创建S3快照时的403权限错误
核心问题
错误提示明确指出当前IAM用户(arn:aws:iam::999988887777:user/username)缺少cluster:admin/repository/put集群权限,且无关联后端角色,导致无法注册S3快照仓库。
修复步骤
1. 关联IAM用户与Open Search后端角色
- 登录AWS控制台,进入目标Open Search域的安全标签页
- 进入角色映射面板,点击创建角色映射
- 填写映射名称,在用户/组/角色输入框中填入该IAM用户的ARN:
arn:aws:iam::999988887777:user/username - 在后端角色输入框中添加自定义角色(如
opensearch-snapshot-admin),保存配置
2. 创建快照权限的Open Search安全策略
- 在安全标签页进入权限面板,点击创建权限
- 填写策略名称(如
SnapshotAdminPolicy),在集群权限中添加:cluster:admin/repository/putcluster:admin/repository/getcluster:admin/snapshot/createcluster:admin/snapshot/restore(按需添加恢复权限)
- 按需在索引权限中添加
indices:data/write/snapshot等相关权限,保存策略
3. 绑定权限策略到后端角色
- 返回角色映射面板,找到刚创建的映射并点击编辑
- 在权限下拉框中选择
SnapshotAdminPolicy,保存配置
4. 配置IAM用户的S3访问权限
- 确保该IAM用户拥有目标S3桶的读写权限,附加以下IAM策略(替换为实际桶名):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Resource": "arn:aws:s3:::your-snapshot-bucket" }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject" ], "Resource": "arn:aws:s3:::your-snapshot-bucket/*" } ] }
5. 重启安全插件(可选)
若配置后仍报错,在Open Search域的操作菜单中选择重启安全插件,确保权限生效
内容的提问来源于stack exchange,提问作者Simple Sethia
相关产品推荐
相关产品推荐

