보안 및 액세스 제어
IAM 정책은 벡터 인덱스 작업에 대한 액세스를 제어합니다. 다음 권한이 적용됩니다.
-
벡터 인덱스 생성 및 삭제 – 테이블 리소스에 대한
dynamodb:CreateTable또는dynamodb:UpdateTable권한이 필요합니다. 벡터 인덱스 관리에 대한 추가 권한은 필요하지 않습니다. -
벡터 인덱스 검색 – 인덱스 리소스에 대한
dynamodb:SearchVectors권한이 필요합니다. 리소스 ARN 형식은arn:aws:dynamodb:입니다.region:account-id:table/table-name/index/index-name -
벡터로 항목 쓰기 – 표준 쓰기 작업(
dynamodb:PutItem,dynamodb:UpdateItem)과 동일한 권한을 사용합니다. 벡터 데이터 자체에는 추가 권한이 필요하지 않습니다.
FGAC 조건 키는 SearchVectors에 적용되지 않습니다.
SearchVectors API에서는 Amazon DynamoDB 세분화된 액세스 제어(FGAC)를 사용할 수 없습니다. FGAC를 적용하는 dynamodb: IAM 조건 컨텍스트 키(예: dynamodb:LeadingKeys, dynamodb:Attributes, dynamodb:Select)는 SearchVectors에 영향을 주지 않습니다. 즉, 검색할 수 있는 항목 또는 속성을 제한하는 데 해당 키를 사용할 수 없습니다. 대신 인덱스 리소스 ARN에 대한 dynamodb:SearchVectors 작업을 부여하여 인덱스 수준에서 액세스를 제어합니다.
DynamoDB는 기본 테이블과 동일한 암호화를 사용하여 저장 시 벡터 데이터를 암호화합니다. 벡터 인덱스는 AWS KMS의 AWS 소유 키, AWS 관리형 키 또는 고객 관리형 키에 관계없이 테이블의 암호화 구성을 상속합니다. 벡터 인덱스에 대해 별도로 암호화를 구성하지 않습니다.
검색 전용 액세스에 대한 최소 권한 정책을 포함한 IAM 정책 예시는 벡터 인덱스 검색을 위한 액세스 권한을 부여하는 IAM 정책을 참조하세요.