ある企業のアカウント A(集中 AI プラットフォームチーム)では、Amazon Bedrock のプロビジョンドスループット(Provisioned Throughput)でモデルを管理しています。アカウント B とアカウント C のアプリケーションチームがこのプロビジョンドモデルを呼び出す必要があります。セキュリティチームは最小権限アクセスと集中的な監査証跡を要求しています。この要件を最もよく満たすアプローチはどれですか?
A
アカウント A の Bedrock API キーをアカウント B・C のアプリケーションチームに共有し、アプリに埋め込む
選択肢Cのクロスアカウント IAM ロールとリソースベースポリシーの組み合わせは最小権限原則に沿ったベストプラクティスです。アプリケーションは一時的な認証情報でロールを引き受け、CloudTrail によって各アカウントの API 呼び出しが集中監査されます。
選択肢AのBedrock API キーの共有はセキュリティリスクが高く、認証情報の管理が困難です。
選択肢BのIAM ユーザーの長期アクセスキー発行はセキュリティリスクが高く、認証情報の管理が困難です。
選択肢Dのプロビジョンドスループットの複製はコスト増加を招き、Bedrock の設計上もサポートされません。