無限ノック › AIP 練習問題一覧 › 問題
AIP実装と統合

金融機関が機密性の高い顧客財務データを含むトレーニングデータを使用してAmazon Bedrock Custom Modelsでファインチューニングを実施する必要があります。コンプライアンス要件として「トレーニングデータがパブリックインターネットを一切経由しないこと」が規定されています。最も適切な設定はどれですか?

A
S3のトレーニングデータにSSE-S3によるサーバー側暗号化を適用し、HTTPSを用いた転送で通信経路のセキュリティを確保する
SSE-S3暗号化とHTTPS転送は保存データと通信の暗号化を提供しますが、通信経路自体はパブリックインターネットを経由しうるため、トレーニングデータがインターネットを経由しないというネットワーク分離要件は満たせません。
B
CreateModelCustomizationJob APIのVpcConfigパラメータでプライベートサブネットとセキュリティグループを指定してVPC内でジョブを実行し、Amazon S3用VPCゲートウェイエンドポイントを設定してインターネット非経由を保証する
✓ 正解
CreateModelCustomizationJobのVpcConfigでサブネットとセキュリティグループを指定するとトレーニングジョブをVPC内で実行でき、S3用VPCゲートウェイエンドポイントを設定すればデータはAWSネットワーク内のみで転送されインターネットを経由しません。
C
トレーニングデータを保管するS3バケットに対し、Bedrockサービスプリンシパルのみへのアクセスを許可するバケットポリシーを設定してデータを保護する
Bedrockサービスプリンシパルのみへのバケットポリシーはアクセス制御を強化しますが、データ転送の経路をAWSネットワーク内に限定するものではなく、インターネット非経由というネットワーク分離要件には対応しません。
D
アプリケーションからのBedrock API呼び出しにAWS PrivateLinkを使用するが、トレーニングデータの転送経路については標準ルーティングを受け入れる
PrivateLinkでAPI呼び出しを保護しても、トレーニングデータの転送経路を標準ルーティングのままにするとインターネットを経由しうるため、データが一切インターネットを経由しないという要件を満たせません。

解説

Amazon Bedrock Custom Model JobsはCreateModelCustomizationJob APIのVpcConfigパラメータでVPCサブネットとセキュリティグループを指定することでVPC内でトレーニングジョブを実行できる。S3用VPCゲートウェイエンドポイントを設定するとトレーニングデータがAWSネットワーク内のみで転送されインターネットを経由しない。 選択肢Aは暗号化・アクセス制御であり転送経路のネットワーク分離には対応していない。 選択肢Cはアクセス制御であり転送経路のネットワーク分離には対応していない。 選択肢DはAPI呼び出し側の保護のみでトレーニングデータ転送経路が未対策。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る