医療系企業がVPC内のAmazon AuroraとLambdaを使用してAmazon Bedrockに患者データを送信する診断サポートシステムを構築しています。 患者データにはPHI(Protected Health Information:HIPAA法で保護される医療情報)が含まれており、セキュリティ審査で以下の要件が定義されました。 ・患者データがAWSのパブリックインターネットを経由してはならない ・エンドポイントポリシーで使用可能なBedrockアクションをInvokeModelのみに限定する これらの要件を満たすための最も適切な実装はどれですか?
VPCエンドポイント(AWS PrivateLink)を使用するとVPCからBedrockへのトラフィックがインターネットゲートウェイ・NATゲートウェイ・VPN・Direct Connectを経由せず、AWSのプライベートバックボーンネットワーク内のみで完結します。エンドポイントポリシーでbedrock:InvokeModelのみを許可することで最小権限を実現できます。 選択肢A の HTTPS 暗号化や KMS は基本的なセキュリティですが、パブリックインターネットを経由するため要件を満たしません。 選択肢C の NATゲートウェイ経由はパブリックインターネットを経由するため要件を満たしません。 選択肢D の AWS Direct Connect はオンプレミスとの接続であり、VPC内のリソースからのAWSサービスへのアクセスにはPrivateLinkが適切です。