無限ノック › AIP 練習問題一覧 › 問題
AIP実装と統合

あるHR(人事)テクノロジー企業が、社員が休暇申請・給与照会・研修登録を自然言語で操作できるBedrock Agentを構築しています。バックエンドは既存のRESTful APIとして社内に存在します。セキュリティチームは「エージェントが実行できる操作をドメイン単位で制限し、すべての操作をCloudTrailおよびCloudWatch Logsで監査できること」を要件としています。アクショングループを最も適切に設計するアプローチはどれか?

A
1つのアクショングループに全API操作を列挙したOpenAPIスキーマを定義し、単一のLambda関数内でIAMロール確認ロジックを実装する
1つのアクショングループに全API操作を列挙したOpenAPIスキーマを定義するアプローチは、アクセス制御の粒度が粗く、単一Lambda関数内のIAMロール確認ロジックでは最小権限の原則を満たせません。
B
機能ドメインごと(休暇管理・給与情報・研修管理)に個別のアクショングループを作成し、各グループに対応するOpenAPIスキーマと専用Lambda関数を定義する。各Lambda関数には最小権限のIAM実行ロールを付与する
✓ 正解
ドメインごとにアクショングループを分割することで、IAMポリシーによる細粒度のアクセス制御(例:給与Lambda関数は給与APIのみ呼び出し可能)が実現でき、OpenAPIスキーマで各操作のパラメータを厳密に定義できます。Lambda関数の実行ログはCloudWatch Logsに自動記録されるため監査要件を満たします。
C
すべてのアクショングループをRETURN_CONTROL(呼び出し元アプリケーションにコントロールを返すモード)に設定し、エージェントはパラメータ抽出のみ行い、実際のAPI呼び出しは呼び出し元アプリケーションに委譲する
すべてのアクショングループをRETURN_CONTROLモードに設定するアプローチは、API実行を呼び出し元に移譲するため監査ログがエージェント側に残らず、監査要件を満たしません。
D
Amazon API Gatewayのリソースポリシーでエージェントからの呼び出しを制限し、アクショングループは1つにまとめてAPIエンドポイントを直接指定する
Amazon API Gatewayのリソースポリシーでエージェントからの呼び出しを制限するアプローチは、OpenAPIスキーマによる型安全なパラメータ定義ができず、セキュリティリスクが高まります。

解説

ドメインごとにアクショングループを分割することで、IAMポリシーによる細粒度のアクセス制御(例:給与Lambda関数は給与APIのみ呼び出し可能)が実現でき、OpenAPIスキーマで各操作のパラメータを厳密に定義できます。Lambda関数の実行ログはCloudWatch Logsに自動記録されるため監査要件を満たします。 選択肢Aの1つのアクショングループに全API操作を列挙したOpenAPIスキーマを定義するアプローチは、アクセス制御の粒度が粗く、単一Lambda関数内のIAMロール確認ロジックでは最小権限の原則を満たせません。 選択肢CのすべてのアクショングループをRETURN_CONTROLモードに設定するアプローチは、API実行を呼び出し元に移譲するため監査ログがエージェント側に残らず、監査要件を満たしません。 選択肢DのAmazon API Gatewayのリソースポリシーでエージェントからの呼び出しを制限するアプローチは、OpenAPIスキーマによる型安全なパラメータ定義ができず、セキュリティリスクが高まります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る