AWS OpenSearch Dashboard访问被拒绝 权限策略调整报错无法保存
AWS OpenSearch Dashboard无法访问+策略修改报错解决方案
报错触发原因是AWS OpenSearch的公网访问安全校验规则:AWS不允许公网可访问的域配置允许所有主体(
Principal: *)无限制访问所有ES接口的策略,避免域被公开滥用。你当前默认的全量Deny策略会拦截所有访问请求,自然无法打开Dashboard。
方案1:使用带限制条件的访问策略(无需开启细粒度访问控制)
场景1.1 仅允许指定公网IP访问(适合个人调试)
将访问策略替换为如下配置,把1.2.3.4/32替换为你本地设备的公网IP(可直接搜索「我的公网IP」查询):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "es:*", "Resource": "arn:aws:es:us-east-2:655848079299:domain/elastic-search/*", "Condition": { "IpAddress": { "aws:SourceIp": ["1.2.3.4/32"] } } } ] }
场景1.2 仅允许指定IAM身份访问
如果要通过IAM用户/角色访问,直接指定Principal为对应IAM身份的ARN,不要使用通配符*:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::655848079299:user/你的IAM用户名" }, "Action": "es:*", "Resource": "arn:aws:es:us-east-2:655848079299:domain/elastic-search/*" } ] }
方案2:开启细粒度访问控制(适合生产环境)
- 进入OpenSearch域的「安全配置」页面,开启细粒度访问控制
- 配置主用户(可以选择IAM角色/ARN作为主用户,或者设置独立的用户名密码)
- 开启后即可保存宽松的访问策略,后续通过主用户凭证登录Dashboard即可
额外排查注意事项
- 访问策略修改后需要等待3~10分钟配置生效,期间不要重复提交修改
- 如果你的域是VPC部署模式,需要在同VPC的资源内访问,或者通过VPN/专线接入VPC后访问,公网默认无法直接连通
- 如果开启了安全组限制,需要确认你的访问源IP已经在OpenSearch域关联的安全组入站规则中放行443端口
内容的提问来源于stack exchange,提问作者Precious Okwu
相关产品推荐
相关产品推荐

