Друзья. AWS Elasticsearch упорно мне пишет {"Message":"User: anonymous is not authorized

to perform: es:ESHttpGet"}
при попытке дернуть curlom
endpoint_url/_cluster/health

Cижу с assumed role, которую добавил в access policy домена

policy выглядит так:

{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "myroleARN"
},
"Action": "es:*",
"Resource": "DomainArn/*"
}
]
}

если меняю myroleARN на * то естественно начинаю сразу видеть статус кластера итд итп, но открывать ему всем подряд не наш метод

Может кто сталкивался?

6 ответов

20 просмотров

у меня вот так { "Version": "2012-10-17", "Statement": [ { "Action": "es:*", "Principal": "*", "Effect": "Allow", "Resource": "arn:aws:es:${var.region}:${data.aws_caller_identity.current.account_id}:domain/${local.project-full}/*" } ] } и resource "aws_iam_service_linked_role" "es" { aws_service_name = "es.amazonaws.com" }

Gunslinger- Автор вопроса
Jürgen Romins
у меня вот так { "Version": "2012-10-17", ...

мне не нравится Principal : "*" - так то у меня тоже работает, но https://docs.aws.amazon.com/elasticsearch-service/latest/developerguide/es-ac.html#es-ac-types-resource вполне себе умеет работать с обычными IAM principal судя по доке

Gunslinger
мне не нравится Principal : "*" - так то у меня то...

https://aws.amazon.com/blogs/database/set-access-control-for-amazon-elasticsearch-service/

Gunslinger- Автор вопроса
Jürgen Romins
https://aws.amazon.com/blogs/database/set-access-c...

видел. ничего нового там нет

Gunslinger
видел. ничего нового там нет

неее смотри там как раз тыки есть про ес прокси

Gunslinger- Автор вопроса
Jürgen Romins
неее смотри там как раз тыки есть про ес прокси

накой ляд она мне сдалась? мне нужен стандартный функционал по ограничению контроля по IAM ролям без всяких проксей

Похожие вопросы

Обсуждают сегодня

Объясните, пожалуйста, почему компилятор ругается на использование в условии неинициализированной переменной: int x; Task.Run(async () => { x = await somefunc(); }).Wait...
Александр
5
Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
Блин, ребята, сори за тупые вопросы. А можно ли как-то открыть вебапку по нажатию на кнопку в меню(которое появляется слева, команды)?
Artem Stormageddon
3
Коллеги, может знает кто, можно ли цвет бейджа счётчика в BackendMenu менять без бубнов?
Alex Blaze
3
Привет!) Кто как юзает переменные в строках?) Чисто ради интереса Вот так: echo "У меня {$bananasAmount} бананов"; Или вот так: echo "У меня ${bananasAmount} бананов";
Виталий
3
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
разработчик ботов скидывает портфолио, боты которые он уже создал. А вот как узнать что это именно он их создал?
Gosudar
4
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Карта сайта