Segurança e controle de acesso
As políticas do IAM controlam o acesso às operações do índice vetorial. As seguintes permissões são aplicáveis:
-
Criação e exclusão de índices vetoriais: requer permissões
dynamodb:CreateTableoudynamodb:UpdateTableno recurso de tabela. Nenhuma permissão adicional é necessária para o gerenciamento de índices vetoriais. -
Pesquisa de um índice vetorial: requer permissão
dynamodb:SearchVectorsno recurso de índice. O formato do ARN do recurso éarn:aws:dynamodb:.region:account-id:table/table-name/index/index-name -
Gravação de itens com vetores: usa as mesmas permissões das operações de gravação padrão (
dynamodb:PutItem,dynamodb:UpdateItem). Nenhuma permissão adicional é necessária para os dados vetoriais em si.
As chaves de condição do FGAC não se aplicam a SearchVectors
Você não pode usar o controle de acesso refinado (FGAC) do Amazon DynamoDB com a API SearchVectors. As chaves de contexto de condição dynamodb: do IAM que aplicam o FGAC — como dynamodb:LeadingKeys, dynamodb:Attributes e dynamodb:Select — não têm efeito sobre SearchVectors. Isso significa que você não pode usá-las para restringir quais itens ou atributos você pode pesquisar. Em vez disso, controle o acesso no nível do índice concedendo a ação dynamodb:SearchVectors no ARN do recurso de índice.
O DynamoDB criptografa dados vetoriais em repouso usando a mesma criptografia da tabela de base. O índice vetorial herda a configuração de criptografia da tabela, seja ela uma chave de propriedade da AWS, uma chave gerenciada pela AWS ou uma chave gerenciada pelo cliente no AWS KMS. Você não configura a criptografia separadamente para um índice vetorial.
Para ver exemplos de políticas do IAM, incluindo políticas de privilégio mínimo para acesso somente de pesquisa, consulte Política do IAM para conceder acesso à pesquisa de um índice vetorial.