Seguridad y control de acceso
Las políticas de IAM controlan el acceso a las operaciones de índice vectorial. Los siguientes permisos aplican:
-
Creación y eliminación de índices vectoriales: requiere permisos
dynamodb:CreateTableodynamodb:UpdateTableen el recurso de la tabla. No se necesitan permisos adicionales para la administración de índices vectoriales. -
Búsqueda de un índice vectorial: se requiere el permiso
dynamodb:SearchVectorsen el recurso del índice. El formato del ARN del recurso esarn:aws:dynamodb:.region:account-id:table/table-name/index/index-name -
Escritura de elementos con vectores: utiliza los mismos permisos que las operaciones de escritura estándar (
dynamodb:PutItem,dynamodb:UpdateItem). No se requieren permisos adicionales para los datos vectoriales en sí mismos.
Las claves de condición FGAC no se aplican a SearchVectors
No se puede utilizar el control de acceso detallado (FGAC) de Amazon DynamoDB con la API de SearchVectors. Las claves de contexto de condición de dynamodb: IAM que imponen el FGAC, como dynamodb:LeadingKeys, dynamodb:Attributes y dynamodb:Select, no tienen ningún efecto sobre SearchVectors. Esto significa que no puede usarlas para restringir los elementos o atributos que puede buscar. En su lugar, controle el acceso por índice mediante la concesión de la acción dynamodb:SearchVectors en el ARN del recurso de índice.
DynamoDB cifra los datos vectoriales en reposo con el mismo cifrado que la tabla base. El índice vectorial hereda la configuración de cifrado de la tabla, ya sea una clave propia de AWS, una clave administrada de AWS o una clave administrada por el cliente en AWS KMS. No se configura el cifrado de forma independiente para un índice vectorial.
Para políticas de IAM de ejemplo, incluidas las políticas de privilegios mínimos para el acceso de solo búsqueda, consulte Política de IAM para conceder acceso a la búsqueda de un índice vectorial.