無限ノック › AIP 練習問題一覧 › 問題
AIPAIの安全性、セキュリティ、ガバナンス

大企業が数百の開発アカウントを持つ AWS Organizations を運用しています。CISO(最高情報セキュリティ責任者)は以下のポリシーを定めています。 ①承認されていないプロバイダーの基盤モデルは組織内のいかなるアカウントでも使用禁止 ②承認済みの Anthropic 社 Claude モデルは us-east-1 と us-west-2 リージョンのみで使用可能 ③各アカウントの開発者が AdministratorAccess 権限を持っていてもこのポリシーを回避できないこと この要件を最も効果的に実装する方法はどれですか?

A
各アカウントに IAM パーミッションバウンダリーを適用し、承認済みモデル ARN と対象リージョンに制限した Bedrock アクセスポリシーをすべてのロールとユーザーに設定し、新規ロール作成時にも強制適用されるよう管理者 IAM ポリシーを構成する。
IAM パーミッションバウンダリーはアカウント管理者が変更・削除できるため要件③を満たしません。
B
SCP(サービスコントロールポリシー)を作成して対象 OU にアタッチする。SCP では Anthropic モデル ARN パターン以外への bedrock:InvokeModel を Deny し、かつ aws:RequestedRegion が us-east-1・us-west-2 以外の場合に Bedrock アクション全体を Deny する条件を定義する。
✓ 正解
SCP(サービスコントロールポリシー)は AWS Organizations の予防的ガードレールであり、アカウント内のすべてのプリンシパル(AdministratorAccess ユーザーを含む)に対して最大権限の上限を設定します。SCP の Deny は IAM ポリシーよりも優先されるため開発者が回避できません。
C
AWS Config ルールで非準拠の Bedrock 呼び出しを検出し、Lambda 関数でリアルタイムに問題の IAM ポリシーを修正・無効化するリメディエーション処理を実装して、継続的なコンプライアンス管理を実現する。
Config ルールは事後検出であり、リアルタイムの予防的制御には不十分です。
D
Amazon Bedrock リソースポリシーを各アカウントに展開し、AWS Organizations のタグポリシーとサービスカタログを組み合わせてコンプライアンスを強制し、承認済みモデル以外のアクセスを制限する構成を適用する。
Bedrock リソースポリシー+タグポリシーはアカウントごとの個別展開が必要で集中管理が困難です。また AWS Organizations のタグポリシーはタグ標準の一貫性を強制するものであり、API アクセスの制限には機能しないため要件③を満たしません。

解説

SCP(サービスコントロールポリシー)は AWS Organizations の予防的ガードレールであり、アカウント内のすべてのプリンシパル(AdministratorAccess ユーザーを含む)に対して最大権限の上限を設定します。SCP の Deny は IAM ポリシーよりも優先されるため開発者が回避できません。 選択肢AのIAM パーミッションバウンダリーはアカウント管理者が変更・削除できるため要件③を満たしません。 選択肢CのConfig ルールは事後検出であり、リアルタイムの予防的制御には不十分です。 選択肢DのBedrock リソースポリシー+タグポリシーはアカウントごとの個別展開が必要で集中管理が困難です。また AWS Organizations のタグポリシーはタグ標準の一貫性を強制するものであり、API アクセスの制限には機能しないため要件③を満たしません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る