安全性和访问控制
IAM 策略控制对向量索引操作的访问权限。添加以下权限:
-
创建和删除向量索引:需要对表资源的
dynamodb:CreateTable或dynamodb:UpdateTable权限。向量索引的管理不需要额外的权限。 -
搜索向量索引:需要对索引资源的
dynamodb:SearchVectors权限。资源 ARN 的格式为arn:aws:dynamodb:。region:account-id:table/table-name/index/index-name -
写入具有向量的项目:使用与标准写入操作(
dynamodb:PutItem、dynamodb:UpdateItem)相同的权限。向量数据本身不需要额外的权限。
FGAC 条件键不适用于 SearchVectors
您不能将 Amazon DynamoDB 精细访问控制(FGAC)与 SearchVectors API 结合使用。强制执行 FGAC 的 dynamodb: IAM 条件上下文键(例如 dynamodb:LeadingKeys、dynamodb:Attributes 和 dynamodb:Select)对 SearchVectors 没有影响。这意味着您不能使用它们来限制所能搜索的项目或属性。相反,您应通过授予对索引资源 ARN 执行 dynamodb:SearchVectors 操作的权限,在索引级别控制访问权限。
DynamoDB 使用与基表相同的加密方法对向量数据进行静态加密。向量索引继承表的加密配置,无论是 AWS 拥有的密钥、AWS 托管式密钥还是 AWS KMS 中的客户自主管理型密钥。您无需单独为向量索引配置加密。
有关 IAM 策略的示例(包括针对仅搜索访问权限的最低权限策略),请参阅用于授予搜索向量索引访问权限的 IAM 策略。