無限ノック › AIP 練習問題一覧 › 問題
AIPAIの安全性、セキュリティ、ガバナンス

医療機関がAmazon Bedrockを使用した患者向け医療情報案内システムをVPC内のEC2インスタンス上で構築しています。コンプライアンス要件として以下の3点が求められています。 ①BedrockへのすべてのAPIトラフィックはインターネットを経由してはならない ②すべてのAPI呼び出しを監査ログに記録すること ③特定のBedrockモデルへのアクセスのみを許可すること この要件を最もセキュアに満たす組み合わせはどれですか?

A
プライベートサブネットにNAT Gatewayを配置し、Bedrockエンドポイントへのアウトバウンドのみを許可するセキュリティグループを設定し、VPC Flow LogsでトラフィックをCloudWatchに記録する
プライベートサブネットにNAT Gatewayを配置する方式はインターネットGWを経由するためトラフィック要件を満たさず不適切です。
B
Amazon BedrockのVPCエンドポイント(AWS PrivateLink)を作成し、エンドポイントポリシーで許可するモデルARNとアクションを制限し、AWS CloudTrailでBedrockのAPI呼び出しを記録する
✓ 正解
AWS PrivateLinkを使ったVPCエンドポイントにより、BedrockへのトラフィックはAWSの内部ネットワークのみを経由しインターネットを通過しない。エンドポイントポリシーでbedrock:InvokeModelの対象モデルARNを特定のものに限定でき最小権限を実現。CloudTrailはBedrockのコントロールプレーン・データプレーンAPI呼び出しを監査記録する。
C
EC2インスタンスをパブリックサブネットに配置し、IAMポリシーで特定モデルARNへのアクセスを制限し、Bedrock Model Invocation LoggingをS3に出力する
EC2インスタンスをパブリックサブネットに配置する方式も同様に不適切です。
D
AWS Site-to-Site VPNでオンプレミスと接続し、VPN経由でBedrockにアクセスし、CloudTrailでAPI呼び出しを記録する
AWS Site-to-Site VPNはオンプレミスとVPCを接続するためのサービスであり、VPC内EC2からBedrockサービスへのプライベートアクセスには設計されておらず、エンドポイントポリシーによるモデルARN単位のアクセス制限も行えません。

解説

AWS PrivateLinkを使ったVPCエンドポイントにより、BedrockへのトラフィックはAWSの内部ネットワークのみを経由しインターネットを通過しない。エンドポイントポリシーでbedrock:InvokeModelの対象モデルARNを特定のものに限定でき最小権限を実現。CloudTrailはBedrockのコントロールプレーン・データプレーンAPI呼び出しを監査記録する。 選択肢AのプライベートサブネットにNAT Gatewayを配置する方式はインターネットGWを経由するためトラフィック要件を満たさず不適切です。 選択肢CのEC2インスタンスをパブリックサブネットに配置する方式も同様に不適切です。 選択肢DのAWS Site-to-Site VPNはオンプレミスとVPCを接続するためのサービスであり、VPC内EC2からBedrockサービスへのプライベートアクセスには設計されておらず、エンドポイントポリシーによるモデルARN単位のアクセス制限も行えません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る