View a markdown version of this page

Sicurezza e controllo degli accessi - Amazon DynamoDB

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sicurezza e controllo degli accessi

Le policy IAM controllano l'accesso alle operazioni sugli indici vettoriali. Si applicano le seguenti autorizzazioni:

  • Creazione ed eliminazione di indici vettoriali: richiede dynamodb:CreateTable o dynamodb:UpdateTable autorizzazioni sulla risorsa della tabella. Non sono necessarie autorizzazioni aggiuntive per la gestione degli indici vettoriali.

  • Ricerca in un indice vettoriale: richiede dynamodb:SearchVectors l'autorizzazione sulla risorsa dell'indice. Il formato ARN della risorsa èarn:aws:dynamodb:region:account-id:table/table-name/index/index-name.

  • Scrittura di elementi con vettori: utilizza le stesse autorizzazioni delle operazioni di scrittura standard (dynamodb:PutItem,). dynamodb:UpdateItem Non sono richieste autorizzazioni aggiuntive per i dati vettoriali stessi.

Le chiavi di condizione FGAC non si applicano a SearchVectors

Non puoi utilizzare il controllo granulare degli accessi (FGAC) di Amazon DynamoDB con l'API. SearchVectors Le chiavi di contesto delle condizioni dynamodb: IAM che applicano l'FGAC, ad esempio, e, non hanno alcun effetto su. dynamodb:LeadingKeys dynamodb:Attributes dynamodb:Select SearchVectors Ciò significa che non puoi utilizzarle per limitare gli elementi o gli attributi che puoi cercare. Controllate invece l'accesso a livello di indice concedendo l'dynamodb:SearchVectorsazione sulla risorsa dell'indice ARN.

Poiché queste chiavi di condizione non sono presenti nel contesto della SearchVectors richiesta, una dichiarazione di policy la cui condizione fa riferimento a una di esse non corrisponde a una SearchVectors richiesta e DynamoDB nega l'accesso anziché concederlo. Non aggiungere nulla dynamodb:SearchVectors a un'istruzione che presenta una condizione FGAC. Fornisci una dichiarazione dynamodb:SearchVectors a sé stante, che rientra nell'ambito della risorsa indicizzata ARN e senza dynamodb: condizioni FGAC allegate.

Se le tue politiche esistenti coprono l'ambito di applicazione di Amazon DynamoDB, l'accesso con dynamodb:LeadingKeysdynamodb:Attributes, odynamodb:Select, l'aggiunta della ricerca vettoriale significa aggiungere una dichiarazione separata anziché estenderne una esistente.

DynamoDB crittografa i dati vettoriali inattivi utilizzando la stessa crittografia della tabella di base. L'indice vettoriale eredita la configurazione di crittografia della tabella, che si tratti di una chiave AWS di proprietà, di una chiave AWS gestita o di una chiave gestita dal cliente. AWS KMS Non si configura la crittografia separatamente per un indice vettoriale.

Ad esempio, le politiche IAM, incluse le politiche con privilegi minimi per l'accesso solo alla ricerca, vedi Politica IAM per concedere l'accesso alla ricerca in un indice vettoriale.