AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス

ある企業が複数のチームでAmazon Bedrockを利用しています。 セキュリティポリシーとして最小権限の原則(Principle of Least Privilege)に従い、以下のアクセス制限を設けたいと考えています。 ・マーケティングチームはテキスト生成モデルのみ呼び出せる ・データチームは埋め込み(Embedding)モデルのみ呼び出せる 最も適切なアプローチはどれですか?

A
各チームに対して、特定のモデルARN(Amazon Resource Name)へのbedrock:InvokeModelアクションのみを許可するIAMポリシーを作成する
✓ 正解
最小権限の原則を実現するには、IAMポリシーでリソースレベルの権限制御を行うのが最適です。Amazon BedrockはIAMと統合されており、特定モデルのARNへのアクセスのみを許可するポリシーを作成できます。
B
チームごとに別々のAWSアカウントを作成し、クロスアカウントで基盤モデルを共有する
別アカウントの作成は管理コストが高く過剰な対応です。
C
VPCセキュリティグループを使用してIPアドレス範囲によりモデルへのアクセスを制限する
VPCセキュリティグループはネットワークレベルの制御であり、APIレベルのモデル単位の制御はできません。
D
すべてのBedrock API呼び出しに多要素認証(MFA: Multi-Factor Authentication)を必須にする
多要素認証(MFA)必須化はアクセス認証の強化であり、モデル種別の制限にはなりません。

解説

正解: 各チームに対して、特定のモデルARN(Amazon Resource Name)へのbedrock:InvokeModelアクションのみを許可するIAMポリシーを作成する。 最小権限の原則を実現するには、IAMポリシーでリソースレベルの権限制御を行うのが最適です。Amazon BedrockはIAMと統合されており、特定モデルのARNへのアクセスのみを許可するポリシーを作成できます。 選択肢Bは、別アカウントの作成は管理コストが高く過剰な対応です。 選択肢Cは、VPCセキュリティグループはネットワークレベルの制御であり、APIレベルのモデル単位の制御はできません。 選択肢Dは、多要素認証(MFA)必須化はアクセス認証の強化であり、モデル種別の制限にはなりません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
AIF の問題一覧に戻る