View a markdown version of this page

安全性和访问控制 - Amazon DynamoDB

安全性和访问控制

IAM 策略控制对向量索引操作的访问权限。添加以下权限:

  • 创建和删除向量索引:需要对表资源的 dynamodb:CreateTabledynamodb:UpdateTable 权限。向量索引的管理不需要额外的权限。

  • 搜索向量索引:需要对索引资源的 dynamodb:SearchVectors 权限。资源 ARN 的格式为 arn:aws:dynamodb:region:account-id:table/table-name/index/index-name

  • 写入具有向量的项目:使用与标准写入操作(dynamodb:PutItemdynamodb:UpdateItem)相同的权限。向量数据本身不需要额外的权限。

FGAC 条件键不适用于 SearchVectors

您不能将 Amazon DynamoDB 精细访问控制(FGAC)与 SearchVectors API 结合使用。强制执行 FGAC 的 dynamodb: IAM 条件上下文键(例如 dynamodb:LeadingKeysdynamodb:Attributesdynamodb:Select)对 SearchVectors 没有影响。这意味着您不能使用它们来限制所能搜索的项目或属性。相反,您应通过授予对索引资源 ARN 执行 dynamodb:SearchVectors 操作的权限,在索引级别控制访问权限。

DynamoDB 使用与基表相同的加密方法对向量数据进行静态加密。向量索引继承表的加密配置,无论是 AWS 拥有的密钥、AWS 托管式密钥还是 AWS KMS 中的客户自主管理型密钥。您无需单独为向量索引配置加密。

有关 IAM 策略的示例(包括针对仅搜索访问权限的最低权限策略),请参阅用于授予搜索向量索引访问权限的 IAM 策略