AIPAIの安全性、セキュリティ、ガバナンス複数選択
政府機関がAmazon Bedrockを使用した機密文書の要約システムを構築しています。セキュリティ要件として「①BedrockへのAPI通信はパブリックインターネットを経由してはならない」「
②ネットワークポリシーレベルでAmazon Titan Textのモデルのみ呼び出し可能に制限したい」があります。システムはインターネットゲートウェイを持たないプライベートVPC内に存在します。これらの要件をすべて満たすために実装すべき設定を2つ選んでください。
AAmazon Bedrock用のVPCインターフェイスエンドポイント(AWS PrivateLink)を作成し、プライベートサブネットのアプリケーションがインターネットを経由せずPrivateLink経由でBedrockにアクセスできるようにする
✓ 正解
要件①を満たすにはVPCインターフェイスエンドポイント(PrivateLink)が必須です。これによりパブリックインターネットを経由せず、AWS内部ネットワーク経由でプライベートサブネットからBedrockへアクセスできます。
BNATゲートウェイをパブリックサブネットに配置し、プライベートサブネットからBedrock APIへのアウトバウンドトラフィックをインターネット経由でルーティングする
NATゲートウェイ経由のアクセスはパブリックインターネットを経由するため、BedrockへのAPI通信をインターネット経由禁止とする要件①に違反します。
CVPCエンドポイントポリシーを作成し、bedrock:InvokeModelアクションのResourceフィールドでAmazon Titan TextのモデルARNのみを許可することで、ネットワーク層でのモデルアクセス制限を実装する
✓ 正解
要件②はVPCエンドポイントポリシーで実現します。bedrock:InvokeModelのResourceにAmazon Titan TextのモデルARNのみを許可することで、IAMとは独立しエンドポイント通過通信全体にネットワーク層のモデルアクセス制限を適用できます。
DAWS Shield Advancedを有効化してDDoS攻撃からBedrockエンドポイントを保護し、AWS WAFをAPI Gatewayと統合して多層セキュリティを構成する
AWS Shield AdvancedはDDoS保護、WAFはアプリ層防御の機能であり、プライベート通信の確保やモデル単位のアクセス制限という今回の要件とは無関係です。
解説
正解:
Amazon Bedrock用のVPCインターフェイスエンドポイント(AWS PrivateLink)を作成し、プライベートサブネットのアプリケーションがインターネットを経由せずPrivateLink経由でBedrockにアクセスできるようにする。
VPCエンドポイントポリシーを作成し、bedrock:InvokeModelアクションのResourceフィールドでAmazon Titan TextのモデルARNのみを許可することで、ネットワーク層でのモデルアクセス制限を実装する。
要件①を満たすにはVPCインターフェイスエンドポイント(PrivateLink)が必須です。これによりパブリックインターネットを経由せずAWS内部ネットワーク経由でBedrockにアクセスできます。要件②はVPCエンドポイントポリシーで実現します。エンドポイントポリシーはネットワーク層の追加制御であり、IAMポリシーとは独立して特定モデルARNへのアクセスを制限できます。このポリシーはエンドポイントを通過するすべての通信に適用されるため、IAMポリシーのバイパスも防止できます。
選択肢Bは NATゲートウェイはインターネット経由であり要件違反です。
選択肢Dは Shield AdvancedはDDoS保護であり今回の要件とは無関係です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →