Właściwa polityka dostępu dla Amazon Elastic Search Cluster

Niedawno zacząłem korzystać z nowej usługi Amazon Elasticsearch i nie potrafię określić, jakiej polityki dostępu potrzebuję, aby mieć dostęp tylko do usług z moich instancji EC2, które mają przypisaną określoną rolę IAM. Oto przykład polityki dostępu, którą obecnie przypisałem dla domeny ES: {...