You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS OpenSearch配置仪表盘只读权限缺失indices:data/read/search权限如何解决

OpenSearch仪表盘只读权限配置异常解决方案

问题根因

  1. 原生kibana_user角色默认携带.kibana系统索引的写权限,只要分配该角色用户必然拥有仪表盘编辑能力,无法通过叠加只读角色覆盖
  2. 直接复制内置角色会丢失角色绑定的隐含系统索引访问权限,仅添加indices:data/read/search全局权限未绑定对应索引范围,权限不生效

可行配置步骤

  • 放弃原有kibana_user+kibana_read_only的角色组合,改用OpenSearch官方适配的opensearch_dashboards_read_only内置角色,该角色已默认配置仪表盘界面的只读访问权限,无编辑能力
  • 新建自定义业务索引只读角色(命名示例:custom_biz_readonly),配置规则如下:
    • 集群权限栏:仅添加cluster_composite_ops_ro权限
    • 索引权限栏:
      • 新增2组索引模式:第一组为你需要开放访问的业务索引通配符(比如app-log-*),第二组为系统索引通配符.kibana*、.opensearch_dashboards*
      • 权限列表添加read、indices:data/read/search、indices:data/read/get、view_index_metadata四个权限
    • 租户权限栏:如果用全局租户,给全局租户添加read_only权限;如果使用自定义独立租户,给对应用户所属租户单独添加read_only权限
  • 给目标测试用户仅分配两个角色:opensearch_dashboards_read_only + 你新建的custom_biz_readonly,删除所有其他关联的角色
  • 权限配置完成后,使用无痕模式登录测试用户账号验证:可正常查看仪表盘、检索索引数据,同时新建、编辑、删除仪表盘的按钮处于灰化不可操作状态即配置成功

异常排查补充

如果配置完成仍报权限错误,可直接在OpenSearch安全模块的审计日志中搜索对应用户名的报错记录,日志会明确列出缺失的权限名称和对应的资源范围,按需补充对应权限即可,不要盲目添加全局通配符权限避免安全风险。

内容的提问来源于stack exchange,提问作者ashlay keternut

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 19:54:04