You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为OpenSearch配置仅允许所在Dev VPC访问的域级访问策略?现有配置是否过松?

OpenSearch域级访问策略配置答疑

当前配置的问题

当前配置完全无法实现仅允许Dev VPC访问的目标,权限过于宽松:

  • 策略中Principal: "*"意味着任何主体(无论来源)都能访问集群
  • Action: "es:*"允许执行所有OpenSearch相关操作
  • 没有添加任何访问来源的限制条件,相当于完全开放集群的所有权限,存在极高安全风险

正确的配置方案

要限制仅Dev VPC内的系统访问,需要在策略中添加Condition条件,指定允许的VPC ID。假设你的Dev VPC ID为vpc-12345678,修改后的策略如下:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": "*",
      "Action": "es:*",
      "Resource": "arn:aws:es:us-west-2:000000000000:domain/opensearch-dev/*",
      "Condition": {
        "StringEquals": {
          "aws:SourceVpc": "vpc-12345678"
        }
      }
    }
  ]
}

补充说明

  • 若需要进一步限制到VPC内的特定安全组,可以在Condition中添加aws:SourceSecurityGroup字段,指定目标安全组ID
  • 确保你的OpenSearch集群已配置为VPC访问模式,避免公开访问路径绕过该策略

内容的提问来源于stack exchange,提问作者Jonathan Muralles

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.07 03:15:45