AWS OpenSearch配置仪表盘只读权限缺失indices:data/read/search权限如何解决
OpenSearch仪表盘只读权限配置异常解决方案
问题根因
- 原生
kibana_user角色默认携带.kibana系统索引的写权限,只要分配该角色用户必然拥有仪表盘编辑能力,无法通过叠加只读角色覆盖 - 直接复制内置角色会丢失角色绑定的隐含系统索引访问权限,仅添加
indices:data/read/search全局权限未绑定对应索引范围,权限不生效
可行配置步骤
- 放弃原有
kibana_user+kibana_read_only的角色组合,改用OpenSearch官方适配的opensearch_dashboards_read_only内置角色,该角色已默认配置仪表盘界面的只读访问权限,无编辑能力 - 新建自定义业务索引只读角色(命名示例:
custom_biz_readonly),配置规则如下:- 集群权限栏:仅添加
cluster_composite_ops_ro权限 - 索引权限栏:
- 新增2组索引模式:第一组为你需要开放访问的业务索引通配符(比如
app-log-*),第二组为系统索引通配符.kibana*、.opensearch_dashboards* - 权限列表添加
read、indices:data/read/search、indices:data/read/get、view_index_metadata四个权限
- 新增2组索引模式:第一组为你需要开放访问的业务索引通配符(比如
- 租户权限栏:如果用全局租户,给全局租户添加
read_only权限;如果使用自定义独立租户,给对应用户所属租户单独添加read_only权限
- 集群权限栏:仅添加
- 给目标测试用户仅分配两个角色:
opensearch_dashboards_read_only+ 你新建的custom_biz_readonly,删除所有其他关联的角色 - 权限配置完成后,使用无痕模式登录测试用户账号验证:可正常查看仪表盘、检索索引数据,同时新建、编辑、删除仪表盘的按钮处于灰化不可操作状态即配置成功
异常排查补充
如果配置完成仍报权限错误,可直接在OpenSearch安全模块的审计日志中搜索对应用户名的报错记录,日志会明确列出缺失的权限名称和对应的资源范围,按需补充对应权限即可,不要盲目添加全局通配符权限避免安全风险。
内容的提问来源于stack exchange,提问作者ashlay keternut
相关产品推荐
相关产品推荐

