無限ノック › AIP 練習問題一覧 › 問題
AIPAIの安全性、セキュリティ、ガバナンス

金融サービス会社が Amazon Bedrock を使用した生成AIアプリケーションを構築しています。セキュリティチームは以下の要件を定めています。 ①すべての Bedrock API 呼び出しはインターネットを経由せず AWS ネットワーク内のみで完結すること、 ②セキュリティチームが承認した特定の基盤モデル(ARN で指定)のみ呼び出し可能であること、 ③特定の VPC 内のワークロードのみが Bedrock にアクセスできること。これらすべての要件を満たす構成として最も適切なものはどれですか?

A
VPC に Amazon Bedrock 用の Gateway 型 VPC エンドポイントを作成し、セキュリティグループで Bedrock へのアウトバウンドを制限する。IAM ポリシーで承認済みモデル ARN のみを Resource として指定する。
Gateway型エンドポイントはBedrockに存在しません。
B
VPC に Amazon Bedrock 用の Interface 型 VPC エンドポイント(AWS PrivateLink)を作成し、エンドポイントポリシーで bedrock:InvokeModel の Resource を承認済みモデル ARN に限定するとともに、aws:SourceVpc 条件キーを使って特定 VPC からのアクセスのみを許可する。
✓ 正解
BedrockはInterface型VPCエンドポイント(AWS PrivateLink)をサポートしており、インターネットを経由せずAWSネットワーク内のみで通信できます。エンドポイントポリシーのResourceフィールドで許可する基盤モデルARNを限定でき、aws:SourceVpc条件キーで特定VPCからのアクセスのみを許可できます。
C
AWS Shield Advanced を有効化して DDoS 攻撃から保護し、ネットワーク ACL で Bedrock のエンドポイント IP レンジへのアクセスを制限する。IAM ポリシーで承認済みモデルを指定する。
AWS Shieldはいずれの要件も満たしません。
D
NAT ゲートウェイを介して Bedrock にアクセスし、VPC フローログでトラフィックを監視する。S3 バケットポリシーで承認済みモデル設定ファイルへのアクセスを制限する。
NATゲートウェイもいずれの要件も満たしません。

解説

BedrockはInterface型VPCエンドポイント(AWS PrivateLink)をサポートしており、インターネットを経由せずAWSネットワーク内のみで通信できます。エンドポイントポリシーのResourceフィールドで許可する基盤モデルARNを限定でき、aws:SourceVpc条件キーで特定VPCからのアクセスのみを許可できます。 選択肢AのGateway型エンドポイントはBedrockに存在しません。 選択肢CのAWS Shieldはいずれの要件も満たしません。 選択肢DのNATゲートウェイもいずれの要件も満たしません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る