【问题标题】:Access AWS Elasticsearch from AWS Beanstalk从 AWS Beanstalk 访问 AWS Elasticsearch
【发布时间】:2019-04-20 11:20:00
【问题描述】:

我在 AWS 上有一个 Elasticsearch Service 实例和一个 Elastic Beanstalk。

我想授予对 beanstalk 的只读访问权限,但是 beanstalk 没有默认的静态 IP 地址,并且通过一些谷歌搜索添加一个太麻烦了。

因此,我授予了对 aws 帐户的访问权限,但这似乎不起作用。我仍然收到错误:

"用户:匿名无权执行:es:ESHttpPost

当我将其设置为公共访问时,一切正常,所以我确定我在这里做错了:

{
 "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::xxx:root"
      },
      "Action": "es:*",
      "Resource": "arn:aws:es:eu-central-1:xxx:domain/xxx-elastic-search/*"
    }
  ]
}

【问题讨论】:

    标签: amazon-web-services elasticsearch amazon-elastic-beanstalk aws-elasticsearch aws-access-policy


    【解决方案1】:

    使用诸如此类的基于身份的策略,而不是 IP 白名单。

    {
     "Version": "2012-10-17",
     "Statement": [
      {
       "Resource": "arn:aws:es:us-west-2:111111111111:domain/recipes1/*",
       "Action": ["es:*"],
       "Effect": "Allow"
      }
     ]
    }
    

    然后将其附加到 Elastic Beanstalk 角色。在这里阅读更多

    https://aws.amazon.com/blogs/security/how-to-control-access-to-your-amazon-elasticsearch-service-domain/

    【讨论】:

    • 我从 IAM 创建了一个策略>使用您建议的 json 的策略,附加了 aws-elasticbeanstalk-ec2-role 和 aws-elasticbeanstalk-service-role 但没有任何改变..
    • 你能把你的政策贴在这里(隐藏机密的东西)吗?您是否看到任何错误日志?
    猜你喜欢
    • 2019-10-01
    • 2020-08-01
    • 2020-02-26
    • 2018-06-24
    • 2014-05-29
    • 2013-04-21
    • 1970-01-01
    • 2014-08-10
    • 1970-01-01
    相关资源
    最近更新 更多