AIPAIの安全性、セキュリティ、ガバナンス
①「誰が
・いつ
・どのようにKnowledge Base・Guardrail・Agentの設定を作成・変更・削除したか」をIAMユーザー/ロールレベルで追跡すること。②患者の質問テキストとモデルの応答テキストの完全なコンテンツを、後から照合・監査できる形式で保存すること。これら両方の要件を満たす最小構成はどれですか?
ABedrock Model Invocation Loggingのみ有効化してS3に出力する(AWS CloudTrailはBedrock制御プレーンの設定変更も自動的に同じログに含めるため追加設定は不要)
Model Invocation Loggingはモデルの入出力テキストを記録できるが、CloudTrailのように制御プレーンの設定変更をIAMレベルで自動追跡することはできず、要件①を満たさない。
BAWS CloudTrail Management Eventsのみ有効化する(BedrockへのすべてのAPI呼び出しのプロンプトと応答テキストの本文も含めて記録されるため)
CloudTrail Management Eventsは制御プレーンAPI呼び出しを記録するが、InvokeModelのプロンプトや応答テキストの本文は記録しないため、入出力の監査という要件②を満たさない。
CCloudTrail Management Events(制御プレーンの設定変更追跡)とBedrock Model Invocation Logging(モデルの入出力テキスト記録)の両方を有効化する
✓ 正解
CloudTrail Management Eventsが設定変更をIAMプリンシパル単位で追跡し(要件①)、Model Invocation Loggingがモデルの入出力テキストを記録する(要件②)。両者の組み合わせが両要件を満たす最小構成である。
DCloudTrail Data Events for S3とAmazon CloudWatch Logsのみを有効化し、アプリケーション層でプロンプトと応答をS3に書き込む独自実装を追加する
S3のData Eventsはオブジェクトアクセスの記録のみでBedrock制御プレーンの設定変更を追跡できず要件①を満たせない。独自実装も運用負荷が高く最小構成ではない。
解説
2つの要件はそれぞれ異なるAWSメカニズムで対応します。
【要件①: 設定変更の追跡】CloudTrail Management Eventsが対応します。CreateKnowledgeBase・UpdateGuardrail・CreateAgentなどの制御プレーンAPI呼び出しを、IAMプリンシパル・タイムスタンプ・ソースIPとともに記録します。
【要件②: 入出力テキストの記録】Bedrock Model Invocation Loggingが対応します。これはデフォルトで無効であり、明示的に有効化してS3またはCloudWatch Logsへの出力先を設定する必要があります。
選択肢Aはモデルの入出力は記録できますが、設定変更のIAMレベル追跡ができず要件①を満たしません。
選択肢BはCreateKnowledgeBaseなどの制御プレーンAPIは記録しますが、InvokeModelのリクエスト/レスポンスのテキスト本文は記録しないため要件②を満たしません。
選択肢DはS3のData EventsではBedrockの設定変更APIを追跡できず要件①を満たせません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →