View a markdown version of this page

Segurança e controle de acesso - Amazon DynamoDB

Segurança e controle de acesso

As políticas do IAM controlam o acesso às operações do índice vetorial. As seguintes permissões são aplicáveis:

  • Criação e exclusão de índices vetoriais: requer permissões dynamodb:CreateTable ou dynamodb:UpdateTable no recurso de tabela. Nenhuma permissão adicional é necessária para o gerenciamento de índices vetoriais.

  • Pesquisa de um índice vetorial: requer permissão dynamodb:SearchVectors no recurso de índice. O formato do ARN do recurso é arn:aws:dynamodb:region:account-id:table/table-name/index/index-name.

  • Gravação de itens com vetores: usa as mesmas permissões das operações de gravação padrão (dynamodb:PutItem, dynamodb:UpdateItem). Nenhuma permissão adicional é necessária para os dados vetoriais em si.

As chaves de condição do FGAC não se aplicam a SearchVectors

Você não pode usar o controle de acesso refinado (FGAC) do Amazon DynamoDB com a API SearchVectors. As chaves de contexto de condição dynamodb: do IAM que aplicam o FGAC — como dynamodb:LeadingKeys, dynamodb:Attributes e dynamodb:Select — não têm efeito sobre SearchVectors. Isso significa que você não pode usá-las para restringir quais itens ou atributos você pode pesquisar. Em vez disso, controle o acesso no nível do índice concedendo a ação dynamodb:SearchVectors no ARN do recurso de índice.

O DynamoDB criptografa dados vetoriais em repouso usando a mesma criptografia da tabela de base. O índice vetorial herda a configuração de criptografia da tabela, seja ela uma chave de propriedade da AWS, uma chave gerenciada pela AWS ou uma chave gerenciada pelo cliente no AWS KMS. Você não configura a criptografia separadamente para um índice vetorial.

Para ver exemplos de políticas do IAM, incluindo políticas de privilégio mínimo para acesso somente de pesquisa, consulte Política do IAM para conceder acesso à pesquisa de um índice vetorial.