AIPAIの安全性、セキュリティ、ガバナンス複数選択
防衛関連企業が、厳格なセキュリティ要件のもとAmazon Bedrockを使用した生成AIアプリケーションをVPC内に構築しています。要件として「すべてのAWSサービスへのトラフィックはパブリックインターネットを経由してはならない」と定められており、VPCにはインターネットゲートウェイもNATゲートウェイも存在しません。このアプリケーションはBedrock Knowledge Bases(Amazon S3上のデータを参照するRAG構成)を使用しています。この要件を満たすために導入すべき構成の組み合わせはどれですか?(2つ選択)
ANATゲートウェイをパブリックサブネットに設置し、プライベートサブネットからBedrockのパブリックエンドポイントにルーティングする
NATゲートウェイはパブリックインターネットを経由するため要件違反となります。
BAmazon Bedrock Runtime用のInterface型VPC Endpoint(AWS PrivateLink)をVPCに作成し、エンドポイントポリシーで呼び出し可能なモデルを制限する
✓ 正解
Interface型VPC Endpoint(PrivateLink)を使用することでVPC内からBedrockへの通信がAWSバックボーンネットワーク内で完結し、インターネットを経由しません。エンドポイントポリシーで最小権限を実現できます。
CセキュリティグループのアウトバウンドルールでBedrockのIPアドレスレンジのみ許可し、インターネットゲートウェイ経由でアクセスする
セキュリティグループのアウトバウンドルールはインターネットゲートウェイ経由でアクセスするため要件違反となります。
DAmazon S3用のGateway型VPC Endpointをルートテーブルに追加し、Knowledge BasesがS3バケットへアクセスする通信をAWSバックボーンネットワーク内でルーティングする
✓ 正解
Gateway型VPC EndpointをS3向けに追加することで、Knowledge BasesがS3のデータを参照する通信もAWSバックボーンネットワーク内でルーティングされ、インターネットを経由しません。
EAWS Direct Connectをオンプレミス拠点と接続し、オンプレミス経由でBedrockへアクセスする
AWS Direct Connectはオンプレミス拠点との接続であり、このユースケースでは不要です。
解説
選択肢AのNATゲートウェイはパブリックインターネットを経由するため、すべての通信をインターネット非経由にするという要件に違反します。
選択肢BのInterface型VPC Endpoint(PrivateLink)をBedrock Runtime向けに作成することで、VPC内からBedrockへの通信がAWSバックボーンネットワーク内で完結します。エンドポイントポリシーで呼び出し可能なモデルを制限することで最小権限も実現できます。
選択肢Cのセキュリティグループのアウトバウンドルール設定はインターネットゲートウェイ経由のアクセスを前提としており、要件に違反します。
選択肢DのGateway型VPC EndpointをS3向けに追加することで、RAG構成でKnowledge BasesがS3のデータを参照する際の通信もAWSバックボーンネットワーク内でルーティングされ、インターネットを経由しません。
選択肢EのAWS Direct Connectはオンプレミス拠点とAWSをプライベート接続するサービスであり、VPC内のアプリケーションからBedrockへアクセスする本ユースケースには不要です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →