金融サービス会社が Amazon Bedrock を使用した生成AIアプリケーションを構築しています。セキュリティチームは以下の要件を定めています。 ①すべての Bedrock API 呼び出しはインターネットを経由せず AWS ネットワーク内のみで完結すること、 ②セキュリティチームが承認した特定の基盤モデル(ARN で指定)のみ呼び出し可能であること、 ③特定の VPC 内のワークロードのみが Bedrock にアクセスできること。これらすべての要件を満たす構成として最も適切なものはどれですか?
BedrockはInterface型VPCエンドポイント(AWS PrivateLink)をサポートしており、インターネットを経由せずAWSネットワーク内のみで通信できます。エンドポイントポリシーのResourceフィールドで許可する基盤モデルARNを限定でき、aws:SourceVpc条件キーで特定VPCからのアクセスのみを許可できます。 選択肢AのGateway型エンドポイントはBedrockに存在しません。 選択肢CのAWS Shieldはいずれの要件も満たしません。 選択肢DのNATゲートウェイもいずれの要件も満たしません。