AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス
グローバル企業がAWS Organizationsを使用して複数のAWSアカウントを管理しています。データレジデンシー規制(データの保管・処理を特定国内に限定する法律上の要件)により、EU域内のデータをEUリージョン以外でAmazon Bedrockを使用して処理することを禁止したいと考えています。組織全体にこのポリシーを強制するための最も効果的な方法はどれですか?
A各開発者のIAMユーザーにアクセス許可境界(Permission Boundary)を設定する
各開発者のIAMユーザーへのPermission Boundary設定はユーザー個別の制限であり、Organizations配下の全アカウントへ一括適用する組織横断的な強制手段にはならない。
BAWS OrganizationsのSCP(サービスコントロールポリシー)を使用して、承認済みリージョン以外でのBedrockのAPI呼び出しを拒否する
✓ 正解
SCP(サービスコントロールポリシー)はOrganizations全体またはOU単位で適用でき、aws:RequestedRegion条件キーで非承認リージョンへのBedrockのAPI呼び出しを組織横断的に拒否できる。
CAmazon Macieを有効化してリージョンをまたぐデータ転送を検知・ブロックする
Amazon Macieは機密データの自動検出・分類サービスであり、リージョン間のAPI呼び出しを検知・ブロックする機能はないため、データレジデンシーポリシーの強制手段としては使用できない。
DAWS Configルールを設定して非承認リージョンの使用をレポートする
AWS ConfigはConformance Pack等で組織全体に展開できるが、準拠状況のレポートにとどまり、非承認リージョンへのAPI呼び出しを事前にブロックする機能はないため強制手段にはならない。
解説
SCP(サービスコントロールポリシー)はAWS Organizations全体またはOU(組織単位)レベルで適用でき、IAM管理者を含むすべてのアカウントメンバーに対してサービス使用を制限できます。aws:RequestedRegion条件キーを使用することで、特定リージョン外でのBedrock APIコールを組織横断的に拒否できます。
選択肢Aの各開発者のアクセス許可境界(Permission Boundary)は、アカウント個別の設定であり、組織全体への強制には向きません。
選択肢Cの Amazon Macieは、機密データの自動検出・分類を行うセキュリティサービスですが、リージョン間のAPI呼び出しをブロックする機能はなく、データレジデンシーポリシーの強制手段としては使用できません。
選択肢DのAWS Configルールは、アカウント個別の設定であり、組織全体への強制には向きません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →