You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

从AWS Open Search创建快照备份遇security_exception权限错误求助

解决AWS Open Search创建S3快照时的403权限错误

核心问题

错误提示明确指出当前IAM用户(arn:aws:iam::999988887777:user/username)缺少cluster:admin/repository/put集群权限,且无关联后端角色,导致无法注册S3快照仓库。

修复步骤

1. 关联IAM用户与Open Search后端角色

  • 登录AWS控制台,进入目标Open Search域的安全标签页
  • 进入角色映射面板,点击创建角色映射
  • 填写映射名称,在用户/组/角色输入框中填入该IAM用户的ARN:arn:aws:iam::999988887777:user/username
  • 在后端角色输入框中添加自定义角色(如opensearch-snapshot-admin),保存配置

2. 创建快照权限的Open Search安全策略

  • 在安全标签页进入权限面板,点击创建权限
  • 填写策略名称(如SnapshotAdminPolicy),在集群权限中添加:
    • cluster:admin/repository/put
    • cluster:admin/repository/get
    • cluster:admin/snapshot/create
    • cluster:admin/snapshot/restore(按需添加恢复权限)
  • 按需在索引权限中添加indices:data/write/snapshot等相关权限,保存策略

3. 绑定权限策略到后端角色

  • 返回角色映射面板,找到刚创建的映射并点击编辑
  • 在权限下拉框中选择SnapshotAdminPolicy,保存配置

4. 配置IAM用户的S3访问权限

  • 确保该IAM用户拥有目标S3桶的读写权限,附加以下IAM策略(替换为实际桶名):
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:ListBucket",
                "s3:GetBucketLocation"
            ],
            "Resource": "arn:aws:s3:::your-snapshot-bucket"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetObject",
                "s3:PutObject",
                "s3:DeleteObject"
            ],
            "Resource": "arn:aws:s3:::your-snapshot-bucket/*"
        }
    ]
}

5. 重启安全插件(可选)

若配置后仍报错,在Open Search域的操作菜单中选择重启安全插件,确保权限生效

内容的提问来源于stack exchange,提问作者Simple Sethia

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 22:35:01