AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス
製薬会社がAmazon Bedrockを使用して創薬研究支援システムを構築しています。データガバナンス要件として、BedrockへのすべてのAPIトラフィックがパブリックインターネットを経由せずAWSネットワーク内に留まること、かつVPC(Virtual Private Cloud)内のプライベートサブネットからのみアクセスを許可することが必須とされています。推奨される構成はどれですか?
AAmazon Bedrock用のインターフェイスVPCエンドポイント(AWS PrivateLink)を設定する
✓ 正解
インターフェイスVPCエンドポイント(AWS PrivateLink)を作成するとVPC内からBedrockへのトラフィックはAWSのプライベートネットワーク内で完結します。パブリックインターネット未経由かつプライベートサブネット限定アクセスという両要件を同時に満たす最適な構成です。
BNAT(Network Address Translation)Gatewayをプライベートサブネットのルートテーブルへ追加してBedrockにアクセスする
NATゲートウェイを使用するとプライベートサブネットからインターネット経由でBedrockにアクセスする構成となります。トラフィックがパブリックインターネットを経由するため「インターネット未経由」というデータガバナンス要件に直接違反します。
CAWS WAF(Web Application Firewall)をBedrockへのアクセス経路に配置してトラフィックを制御する
AWS WAFはWebアプリケーションへの不正リクエストを検知・ブロックするファイアウォールサービスです。ネットワーク経路を変更してインターネット経由通信を排除する機能を持たないため、VPCプライベートアクセスの要件を満たせません。
DAmazon CloudFrontディストリビューションを通じてBedrockへのトラフィックをルーティングする
Amazon CloudFrontはエッジロケーション経由でコンテンツを配信するCDNサービスです。BedrockへのトラフィックをAWSプライベートネットワーク内に閉じる手段ではなく、パブリックインターネット経由の通信を排除する要件に対応できません。
解説
AWS PrivateLink を使用したインターフェイス VPC エンドポイントを作成することで、VPC 内から Amazon Bedrock へのトラフィックをパブリックインターネットを経由させず AWS のプライベートネットワーク内で完結させられます。
選択肢B の NAT(Network Address Translation)Gateway はプライベートサブネットからインターネットへアウトバウンド通信を可能にする構成のため、トラフィックがインターネットを経由し要件を満たしません。
選択肢C の AWS WAF(Web Application Firewall)は Web アプリの保護が主目的です。
選択肢D の Amazon CloudFront ディストリビューションはコンテンツ配信が主目的です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →