無限ノック › AIP 練習問題一覧 › 問題
AIPAIの安全性、セキュリティ、ガバナンス

金融サービス会社がAmazon EC2上のアプリケーションからAmazon Bedrockを呼び出してリアルタイムの与信審査レポートを生成しています。会社のセキュリティポリシーでは、すべてのBedrock APIトラフィックがパブリックインターネットを経由することを禁止しており、PCI DSS準拠のためにトラフィックの送信元をVPC内のリソースに限定する必要があります。さらに、特定の承認済みBedrock基盤モデルへのアクセスのみを許可したいと考えています。最も少ない運用オーバーヘッドでこれらの要件を満たすアーキテクチャはどれですか?

A
Amazon BedrockのインターフェイスVPCエンドポイント(AWS PrivateLink)を作成し、エンドポイントポリシーで許可するモデルARNを制限する
✓ 正解
AWS PrivateLinkのインターフェイスVPCエンドポイントはトラフィックをAWSバックボーンネットワーク内に留め、パブリックインターネットを経由せずにBedrockへアクセスできます。エンドポイントポリシーでアクセス可能なモデルARNを制限することで、承認済みモデルへのきめ細かいアクセス制御が実現します。これにより、PCI DSSコンプライアンス要件(トラフィックのVPC内限定)と特定モデルアクセスの制限を同時に満たせます。
B
NATゲートウェイをVPCに配置し、セキュリティグループでBedrockのエンドポイントIPアドレス範囲のみへのアウトバウンドトラフィックを許可する
NATゲートウェイをVPCに配置し、セキュリティグループでBedrockのエンドポイントIPアドレス範囲のみへのアウトバウンドトラフィックを許可するは、パブリックインターネット経由のためPCI DSS要件を満たせません。
C
AWS Direct ConnectのプライベートVIF(仮想インターフェイス)を使用してオンプレミスネットワーク経由でBedrockにアクセスする
AWS Direct ConnectのプライベートVIF(仮想インターフェイス)を使用してオンプレミスネットワーク経由でBedrockにアクセスするは、オンプレミスとAWSの接続用途であり、EC2アプリケーションのBedrock APIアクセスを想定していません。運用コストも高くなります。
D
VPC内にHTTPSプロキシEC2インスタンスを配置し、すべてのBedrockリクエストをプロキシ経由でルーティングしてVPCフローログを有効化する
VPC内にHTTPSプロキシEC2インスタンスを配置し、すべてのBedrockリクエストをプロキシ経由でルーティングしてVPCフローログを有効化するは、管理オーバーヘッドが増加し、エンドポイントポリシーによるきめ細かいモデルアクセス制御機能がありません。

解説

AWS PrivateLinkのインターフェイスVPCエンドポイントはトラフィックをAWSバックボーンネットワーク内に留め、パブリックインターネットを経由せずにBedrockへアクセスできます。エンドポイントポリシーでアクセス可能なモデルARNを制限することで、承認済みモデルへのきめ細かいアクセス制御が実現します。これにより、PCI DSSコンプライアンス要件(トラフィックのVPC内限定)と特定モデルアクセスの制限を同時に満たせます。 選択肢B の NATゲートウェイをVPCに配置し、セキュリティグループでBedrockのエンドポイントIPアドレス範囲のみへのアウトバウンドトラフィックを許可するは、パブリックインターネット経由のためPCI DSS要件を満たせません。 選択肢C の AWS Direct ConnectのプライベートVIF(仮想インターフェイス)を使用してオンプレミスネットワーク経由でBedrockにアクセスするは、オンプレミスとAWSの接続用途であり、EC2アプリケーションのBedrock APIアクセスを想定していません。運用コストも高くなります。 選択肢D の VPC内にHTTPSプロキシEC2インスタンスを配置し、すべてのBedrockリクエストをプロキシ経由でルーティングしてVPCフローログを有効化するは、管理オーバーヘッドが増加し、エンドポイントポリシーによるきめ細かいモデルアクセス制御機能がありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る