大手保険会社が、個人健康情報(PHI: Protected Health Information)を含む文書の要約にAmazon Bedrockを使用するシステムを構築しています。HIPAA準拠のため、VPC内のEC2インスタンスからBedrock APIへのリクエストがパブリックインターネットを一切経由しないようにする必要があります。さらにエンドポイントポリシーで許可するAPIアクションを最小権限で制限することも求められています。最も適切なネットワーク設計はどれですか?
AWS PrivateLinkによるInterface型VPCエンドポイントを使用すると、VPCからBedrock APIへのトラフィックがAWSのプライベートネットワーク内に留まりパブリックインターネットを完全に経由しない。エンドポイントポリシーでbedrock:InvokeModelなど必要アクションのみ許可することで最小権限の原則を実現しHIPAA要件を満たす。 選択肢AのNATゲートウェイはインターネット経由のためHIPAA要件を満たしません。 選択肢CのDirect Connectはオンプレミス接続用で今回の要件には過剰。 選択肢DのCloudFront+WAFはBedrock APIの構成として不適切。