Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheit mit Zugriffskontrolle
IAM-Richtlinien steuern den Zugriff auf Vektorindexoperationen. Es gelten die folgenden Berechtigungen:
-
Vektorindizes erstellen und löschen — Erfordert unsere
dynamodb:CreateTabledynamodb:UpdateTableBerechtigungen für die Tabellenressource. Für die Verwaltung von Vektorindizes sind keine zusätzlichen Berechtigungen erforderlich. -
Suchen in einem Vektorindex — Erfordert eine
dynamodb:SearchVectorsGenehmigung für die Indexressource. Das ARN-Format der Ressource istarn:aws:dynamodb:.region:account-id:table/table-name/index/index-name -
Elemente mit Vektoren schreiben — Verwendet dieselben Berechtigungen wie Standard-Schreiboperationen (
dynamodb:PutItem,dynamodb:UpdateItem). Für die Vektordaten selbst sind keine zusätzlichen Berechtigungen erforderlich.
FGAC-Bedingungsschlüssel gelten nicht für SearchVectors
Sie können Amazon DynamoDB Fine-Grained Access Control (FGAC) nicht mit der API verwenden. SearchVectors Die dynamodb: IAM-Bedingungskontextschlüssel, die FGAC erzwingen — wiedynamodb:LeadingKeys, und — haben keine Auswirkung auf. dynamodb:Attributes dynamodb:Select SearchVectors Das bedeutet, dass Sie sie nicht verwenden können, um einzuschränken, nach welchen Elementen oder Attributen Sie suchen können. Steuern Sie stattdessen den Zugriff auf Indexebene, indem Sie die dynamodb:SearchVectors Aktion für den ARN der Indexressource gewähren.
Da diese Bedingungsschlüssel im SearchVectors Anforderungskontext nicht vorhanden sind, entspricht eine Richtlinienanweisung, deren Bedingung auf einen von ihnen verweist, keiner SearchVectors Anforderung, und DynamoDB verweigert den Zugriff, anstatt ihn zu gewähren. Fügen Sie nichts dynamodb:SearchVectors zu einer Anweisung hinzu, die eine FGAC-Bedingung enthält. Grant dynamodb:SearchVectors in einer eigenen Anweisung, die sich auf den ARN der Indexressource bezieht und an die keine dynamodb: FGAC-Bedingungen geknüpft sind.
Wenn Ihre bestehenden Richtlinien den Zugriff auf Amazon DynamoDB auf, oder beschränken dynamodb:LeadingKeysdynamodb:Attributes, bedeutet das Hinzufügen einer Vektorsuchedynamodb:Select, eine separate Anweisung hinzuzufügen, anstatt eine bestehende zu erweitern.
DynamoDB verschlüsselt Vektordaten im Ruhezustand mit derselben Verschlüsselung wie die Basistabelle. Der Vektorindex erbt die Verschlüsselungskonfiguration der Tabelle, unabhängig davon, ob es sich um einen AWS eigenen Schlüssel, einen verwalteten Schlüssel oder einen vom Kunden AWS verwalteten Schlüssel handelt. AWS KMS Sie konfigurieren die Verschlüsselung für einen Vektorindex nicht separat.
Ein Beispiel für IAM-Richtlinien, einschließlich Richtlinien mit geringsten Rechten für den reinen Suchzugriff, finden Sie unter IAM-Richtlinie zur Gewährung des Zugriffs auf die Suche in einem Vektorindex.