You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS OpenSearch Dashboard访问被拒绝 权限策略调整报错无法保存

AWS OpenSearch Dashboard无法访问+策略修改报错解决方案

报错触发原因是AWS OpenSearch的公网访问安全校验规则:AWS不允许公网可访问的域配置允许所有主体(Principal: *)无限制访问所有ES接口的策略,避免域被公开滥用。你当前默认的全量Deny策略会拦截所有访问请求,自然无法打开Dashboard。


方案1:使用带限制条件的访问策略(无需开启细粒度访问控制)

场景1.1 仅允许指定公网IP访问(适合个人调试)

将访问策略替换为如下配置,把1.2.3.4/32替换为你本地设备的公网IP(可直接搜索「我的公网IP」查询):

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "*"
      },
      "Action": "es:*",
      "Resource": "arn:aws:es:us-east-2:655848079299:domain/elastic-search/*",
      "Condition": {
        "IpAddress": {
          "aws:SourceIp": ["1.2.3.4/32"]
        }
      }
    }
  ]
}

场景1.2 仅允许指定IAM身份访问

如果要通过IAM用户/角色访问,直接指定Principal为对应IAM身份的ARN,不要使用通配符*:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::655848079299:user/你的IAM用户名"
      },
      "Action": "es:*",
      "Resource": "arn:aws:es:us-east-2:655848079299:domain/elastic-search/*"
    }
  ]
}

方案2:开启细粒度访问控制(适合生产环境)

  1. 进入OpenSearch域的「安全配置」页面,开启细粒度访问控制
  2. 配置主用户(可以选择IAM角色/ARN作为主用户,或者设置独立的用户名密码)
  3. 开启后即可保存宽松的访问策略,后续通过主用户凭证登录Dashboard即可

额外排查注意事项

  • 访问策略修改后需要等待3~10分钟配置生效,期间不要重复提交修改
  • 如果你的域是VPC部署模式,需要在同VPC的资源内访问,或者通过VPN/专线接入VPC后访问,公网默认无法直接连通
  • 如果开启了安全组限制,需要确认你的访问源IP已经在OpenSearch域关联的安全组入站规则中放行443端口

内容的提问来源于stack exchange,提问作者Precious Okwu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 20:09:01