# Users unable to save queries

**URL:** <https://forum.opensearch.org/t/users-unable-to-save-queries/2522>\
**Category:** Security\
**Tags:** troubleshoot\
**Created:** [April 2, 2020, 5:39pm UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522 "2020-04-02T17:39:32Z")\
**Posts on this page:** 9\
**Page:** 1

<div class="post-metadata">

**Author:** ![daleatav](https://avatars.discourse-cdn.com/v4/letter/d/8baadc/32.png) [@daleatav](https://forum.opensearch.org/u/daleatav)\
**Post date:** [April 2, 2020, 5:39pm UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/1 "2020-04-02T17:39:33Z")

</div>

Hello, I have opendistro set up with kibana 7.0.1 and LDAP authentication. Everything is working great except for users can’t save queries. What permissions do I need to assign to a role to enable users to save queries?

---

<div class="post-metadata">

**Author:** ![bonwier](https://sea1.discourse-cdn.com/flex019/user_avatar/forum.opensearch.org/bonwier/32/798_2.png) [@bonwier](https://forum.opensearch.org/u/bonwier)\
**Post date:** [September 27, 2020, 8:45pm UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/2 "2020-09-27T20:45:02Z")

</div>

Greetings - - going to bump this - b/c I am having an issue finding this right/privilege also - - Best Regards

---

<div class="post-metadata">

**Author:** ![Anthony](https://sea1.discourse-cdn.com/flex019/user_avatar/forum.opensearch.org/anthony/32/9939_2.png) [@Anthony](https://forum.opensearch.org/u/Anthony)\
**Post date:** [February 22, 2021, 7:20pm UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/3 "2021-02-22T19:20:24Z")

</div>

@daleatav If you haven’t resolved this yet, can you confirm what version of odfe you are using?

---

<div class="post-metadata">

**Author:** ![clsa](https://sea1.discourse-cdn.com/flex019/user_avatar/forum.opensearch.org/clsa/32/582_2.png) [@clsa](https://forum.opensearch.org/u/clsa)\
**Post date:** [February 22, 2021, 8:04pm UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/4 "2021-02-22T20:04:48Z")

</div>

Hi,

I’m not sure, if it was already available in that version, but if you activate [Audit Logs](https://opendistro.github.io/for-elasticsearch-docs/docs/security/audit-logs/) you get the missing privileges in a index called _security-auditlog_.

Regards,  
Clifford

---

<div class="post-metadata">

**Author:** ![sergiochoo](https://avatars.discourse-cdn.com/v4/letter/s/9fc29f/32.png) [@sergiochoo](https://forum.opensearch.org/u/sergiochoo)\
**Post date:** [April 21, 2021, 11:47am UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/5 "2021-04-21T11:47:19Z")

</div>

“kibana\_all\_write” permission resolved the problem.  
Here is the part of my roles.yml config:

tenant\_permissions:

- tenant\_patterns:
  - “replace\_to\_your\_tenant\_name”  
allowed\_actions:
  - “kibana\_all\_write”

---

<div class="post-metadata">

**Author:** ![okapko](https://avatars.discourse-cdn.com/v4/letter/o/8e7dd6/32.png) [@okapko](https://forum.opensearch.org/u/okapko)\
**Post date:** [March 30, 2022, 10:57am UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/6 "2022-03-30T10:57:25Z")

</div>

Hello, folks

I’m using AWS OpenSearch 1.1 (latest).  
I’ve got the same issue.  
I just wanna create a read-only user for my developers. But I’m unable to save queries -` An error occurred while saving your query:` without any additional details and recommendations.

Any ideas on what kind of permission should I add?  
Is it should be Cluster permissions or Index permissions?

Here is my current role:

 ![Знімок екрана 2022-03-30 о 13.57.03](https://us1.discourse-cdn.com/flex019/uploads/mauve_hedgehog/original/2X/8/877f44b4cd55195c667405670bc7a60f43578e5f.png)

---

<div class="post-metadata">

**Author:** ![Anthony](https://sea1.discourse-cdn.com/flex019/user_avatar/forum.opensearch.org/anthony/32/9939_2.png) [@Anthony](https://forum.opensearch.org/u/Anthony)\
**Post date:** [March 30, 2022, 11:27am UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/7 "2022-03-30T11:27:32Z")

</div>

@okapko Hi!

I think to achieve what you are looking for best way will be to map this user to additional built in role “kibana\_user”.

Also remove the tenancy limitation on the role mentioned above, as saving query requires write permission to the tenant in question (global\_tenant in this case), and this permission is provided with kibana\_user role.

---

<div class="post-metadata">

**Author:** ![okapko](https://avatars.discourse-cdn.com/v4/letter/o/8e7dd6/32.png) [@okapko](https://forum.opensearch.org/u/okapko)\
**Post date:** [March 30, 2022, 11:33am UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/8 "2022-03-30T11:33:32Z")

</div>

@Anthony Thanks a lot. I used **opensearch\_dashboards\_user** built-in role.  
It’s working. Have a nice day!

---

<div class="post-metadata">

**Author:** ![aivanzipper](https://sea1.discourse-cdn.com/flex019/user_avatar/forum.opensearch.org/aivanzipper/32/9125_2.png) [@aivanzipper](https://forum.opensearch.org/u/aivanzipper)\
**Post date:** [May 12, 2025, 2:30pm UTC](https://forum.opensearch.org/t/users-unable-to-save-queries/2522/9 "2025-05-12T14:30:53Z")

</div>

It’s about missing permissions in Dashboards. Using API did the trick:

```auto
curl -kv -X PATCH --cacert /usr/share/opensearch/config/ssl/node/ca.crt --cert /tmp/adm.pem --key /tmp/adm.key https://127.0.0.1:9200/_plugins/_security/api/roles -H 'Content-Type: application/json' -d'
[
  {
    "op": "add", "path": "/role1/index_permissions/-", "value": {
      "index_patterns": ["*"],
      "allowed_actions": ["indices:data/write/bulk[s]"]
    }
  }
]
'

```

Also, we need to add Delete permission for saved queries:

```auto
curl -kv -X PATCH --cacert /usr/share/opensearch/config/ssl/node/ca.crt --cert /tmp/adm.pem --key /tmp/adm.key https://127.0.0.1:9200/_plugins/_security/api/roles -H 'Content-Type: application/json' -d'
[
  {
    "op": "add", "path": "/role1/index_permissions/-", "value": {
      "index_patterns": ["*"],
      "allowed_actions": ["indices:data/write/delete"]
    }
  }
]
'

```
