無限ノック › AIF 練習問題一覧 › 問題AIF AIソリューションのセキュリティ、コンプライアンス、ガバナンス
ある企業が複数のチームでAmazon Bedrockを利用しています。
セキュリティポリシーとして最小権限の原則(Principle of Least Privilege)に従い、以下のアクセス制限を設けたいと考えています。
・マーケティングチームはテキスト生成モデルのみ呼び出せる
・データチームは埋め込み(Embedding)モデルのみ呼び出せる
最も適切なアプローチはどれですか?
A 各チームに対して、特定のモデルARN(Amazon Resource Name)へのbedrock:InvokeModelアクションのみを許可するIAMポリシーを作成する
✓ 正解
最小権限の原則を実現するには、IAMポリシーでリソースレベルの権限制御を行うのが最適です。Amazon BedrockはIAMと統合されており、特定モデルのARNへのアクセスのみを許可するポリシーを作成できます。
B チームごとに別々のAWSアカウントを作成し、クロスアカウントで基盤モデルを共有する
別アカウントの作成は管理コストが高く過剰な対応です。
C VPCセキュリティグループを使用してIPアドレス範囲によりモデルへのアクセスを制限する
VPCセキュリティグループはネットワークレベルの制御であり、APIレベルのモデル単位の制御はできません。
D すべてのBedrock API呼び出しに多要素認証(MFA: Multi-Factor Authentication)を必須にする
多要素認証(MFA)必須化はアクセス認証の強化であり、モデル種別の制限にはなりません。
解説 正解:
各チームに対して、特定のモデルARN(Amazon Resource Name)へのbedrock:InvokeModelアクションのみを許可するIAMポリシーを作成する。
最小権限の原則を実現するには、IAMポリシーでリソースレベルの権限制御を行うのが最適です。Amazon BedrockはIAMと統合されており、特定モデルのARNへのアクセスのみを許可するポリシーを作成できます。
選択肢Bは、別アカウントの作成は管理コストが高く過剰な対応です。
選択肢Cは、VPCセキュリティグループはネットワークレベルの制御であり、APIレベルのモデル単位の制御はできません。
選択肢Dは、多要素認証(MFA)必須化はアクセス認証の強化であり、モデル種別の制限にはなりません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →