医療機関がAmazon Bedrockを使用した患者向け医療情報案内システムをVPC内のEC2インスタンス上で構築しています。コンプライアンス要件として以下の3点が求められています。 ①BedrockへのすべてのAPIトラフィックはインターネットを経由してはならない ②すべてのAPI呼び出しを監査ログに記録すること ③特定のBedrockモデルへのアクセスのみを許可すること この要件を最もセキュアに満たす組み合わせはどれですか?
AWS PrivateLinkを使ったVPCエンドポイントにより、BedrockへのトラフィックはAWSの内部ネットワークのみを経由しインターネットを通過しない。エンドポイントポリシーでbedrock:InvokeModelの対象モデルARNを特定のものに限定でき最小権限を実現。CloudTrailはBedrockのコントロールプレーン・データプレーンAPI呼び出しを監査記録する。 選択肢AのプライベートサブネットにNAT Gatewayを配置する方式はインターネットGWを経由するためトラフィック要件を満たさず不適切です。 選択肢CのEC2インスタンスをパブリックサブネットに配置する方式も同様に不適切です。 選択肢DのAWS Site-to-Site VPNはオンプレミスとVPCを接続するためのサービスであり、VPC内EC2からBedrockサービスへのプライベートアクセスには設計されておらず、エンドポイントポリシーによるモデルARN単位のアクセス制限も行えません。