Tengo un dominio de Amazon OpenSearch Service en una nube virtual privada (VPC) con un control de acceso detallado activado. Quiero usar la autenticación básica HTTP con nombre de usuario y contraseña para acceder a los paneles de OpenSearch desde fuera de la VPC.
Descripción corta
De forma predeterminada, los paneles de OpenSearch restringen el acceso a la VPC en la que se encuentran. Cuando accedes a los paneles de OpenSearch desde un equipo local que no está conectado a la VPC o sin un proxy de conexión, aparece un error de tiempo de espera.
Para acceder a los paneles de OpenSearch con la autenticación básica HTTP desde fuera de una VPC, utiliza uno de los siguientes métodos:
- Utiliza AWS Site-to-Site VPN para establecer una conexión segura entre redes.
- Utiliza AWS Client VPN para establecer una conexión segura para los usuarios individuales.
- Utiliza un túnel SSH para establecer una conexión segura a través de un servidor de acceso directo.
- Utiliza un proxy NGINX para usar un servidor web como intermediario.
Resolución
Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de problemas de AWS CLI. Además, asegúrate de utilizar la versión más reciente de la AWS CLI. La siguiente resolución no funciona para los paneles de OpenSearch que utilizan la autenticación de Amazon Cognito.
Para usar un control de acceso detallado con la autenticación básica HTTP, el dominio debe tener una política de acceso de dominio abierta que permita el acceso anónimo.
Ejemplo de política:
{
"Version":"2012-10-17",
"Statement":[
{
"Effect":"Allow",
"Principal":{
"AWS":[
"*"
]
},
"Action":[
"es:ESHttp*"
],
"Resource":"arn:aws:es:region:123456789:domain/test-domain/*"
}
]
}
Nota: Sustituye region por tu región de AWS, 123456789 por el ID de tu cuenta de AWS y test-domain por el nombre de tu dominio.
Además, debes configurar el tipo de usuario maestro como base de datos de usuarios interna. Puedes usar la consola de OpenSearch Service o la AWS CLI para configurar esta configuración.
Uso de Site-to-Site VPN
Site-to-Site VPN crea una conexión cifrada segura entre la red local y Amazon Virtual Private Cloud (Amazon VPC). Al configurar Site-to-Site VPN, puedes acceder directamente a la URL de los paneles de OpenSearch. Para encontrar la URL de los paneles de OpenSearch, sigue estos pasos:
- Abre la consola de OpenSearch Service.
- Elige Dominios y, a continuación, selecciona tu dominio.
- Selecciona la pestaña Información general.
- Elige la URL de los paneles de OpenSearch.
Uso de Client VPN
Utiliza Client VPN para acceder de forma segura a tus recursos de AWS y a los recursos de tu red local desde cualquier ubicación. Para acceder a los paneles de OpenSearch, conéctate a la VPN y, a continuación, abre la URL de los paneles de OpenSearch.
Nota: Client VPN permite a los usuarios individuales acceder a los paneles de OpenSearch sin una conexión de sitio a sitio.
Uso de un túnel SSH
Un túnel SSH establece una conexión segura y cifrada a través del protocolo SSH, normalmente el puerto 22. Puedes usar el túnel SSH para acceder a los recursos de una VPC privada desde tu máquina local.
Para usar un túnel SSH para acceder a tus recursos, configura los siguientes recursos:
- Una instancia de Amazon Elastic Compute Cloud (Amazon EC2) en la misma VPC que tu dominio de OpenSearch Service
- Reenvío de puertos SSH en tu máquina local.
Para obtener instrucciones de configuración detalladas, consulta Probar los dominios de VPC.
Uso de un proxy NGINX
Utiliza el servidor web NGINX, un servidor intermediario, para reenviar las solicitudes de Internet pública a tu dominio de OpenSearch dentro de una VPC. Para configurar el proxy NGINX, consulta How do I use an NGINX proxy to access Kibana or OpenSearch Dashboards outside of a VPC that doesn't use Amazon Cognito authentication? (¿Cómo uso un proxy NGINX para acceder a los paneles de OpenSearch o Kibana fuera de una VPC que no utilice la autenticación de Amazon Cognito?).
Después de configurar el proxy NGINX, también puedes ejecutar comandos curl y otras API de REST en el clúster de OpenSearch Service desde tu máquina local.
Información relacionada
¿Cómo puedo solucionar los errores de control de acceso detallado en mi clúster de OpenSearch Service?