【问题标题】:AWS provide proxy for Elasticsearch VPC domainAWS 为 Elasticsearch VPC 域提供代理
【发布时间】:2020-05-29 19:02:33
【问题描述】:

我们创建了一个 VPC Elasticsearch 域。

我们希望能够从 Internet 访问日志 (kibana)。我发现了这个问题:AWS Elasticsearch VPC connectivity

答案建议使用面向 Internet 并位于 VPC 子网上的 nginx 代理。我得到了那个工作。但是ES后端的反应是用户没有权限。

{"Message":"用户:匿名无权执行: es:ESHttpGet"}

看来我必须制定正确的政策。但我被困在那里。

我创建了一个角色。但是如何将角色分配给用户,甚至是代理,以便它能够访问 ES VPC 端点?

【问题讨论】:

  • 如果您要将其暴露在互联网上,为什么要将其放在私有子网中?如果您将 IAM 身份验证与 elasticsearch 一起使用,则需要 this 之类的东西。
  • 是的,与此同时,我也看到了这一点,并且暂时对我们也有用。但是,我通过 localhost:9200 访问 VPC ES 端点时出现超时... :(

标签: amazon-web-services amazon-iam aws-elasticsearch aws-policies


【解决方案1】:

按照@jordanm 的提示使用aws-es-proxy,我终于得到了一些对我们有用的东西。

我最初只是在我的本地机器上安装了aws-es-proxy。我显然不明白它是如何工作的。不用说,它正在超时 - 基本上就像我从 Internet 访问 VPC 端点一样。

然后我意识到我必须在可以访问集群(VPC/子网)的机器上安装代理。

最后我意识到我现在需要一个 ssh 隧道 到那台机器,以便从 localhost:9200 访问它。

当然,这不是我自己在问题中要问的——我问这个问题是因为我很疯狂,不理解所有这些 AWS/VPC/ES 的东西。我认为如果我创建一个公共 Internet 代理会更容易。

现在我学到了很多东西,实际上...通过本地隧道访问所有内容要安全得多。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2018-05-04
    • 1970-01-01
    • 2021-02-08
    • 2021-02-20
    • 2021-07-22
    • 2014-05-29
    • 2019-08-12
    • 2019-05-23
    相关资源
    最近更新 更多