aws-opensearch-can-administer
match (effective permission)
{
"action": "es:UpdateDomainConfig",
"resource_type": "AWS::OpenSearchService::Domain"
}
emit
| source type | Identity |
|---|---|
| target type | * |
| source | <principal> |
| target | <domain (SearchService)> |
| permissions | es:UpdateDomainConfig |
Narrative
{principal.name} can administer OpenSearch domain {domain.name} (es:UpdateDomainConfig), including changing access policies, FGAC settings, VPC configuration, and resetting the internal master-user password.
Raw rule rules/explicit/aws-opensearch.yaml
id: aws-opensearch-can-administer
emits: CanAdminister
applies_to:
- aws
match_effective_permission:
action: es:UpdateDomainConfig
resource_type: AWS::OpenSearchService::Domain
emit:
target_type: '*'
source_type: Identity
source: <principal>
target: <domain (SearchService)>
permissions:
- es:UpdateDomainConfig
narrative: '{principal.name} can administer OpenSearch domain {domain.name} (es:UpdateDomainConfig),
including changing access policies, FGAC settings, VPC configuration, and resetting the internal master-user
password.'