大規模な企業がAmazon S3とAWS Glue Data Catalogを使用してMLデータレイクを構築しています。セキュリティ要件として、不正検出チームはトランザクション金額カラムにはアクセスできるが顧客のPII(個人識別情報:氏名・住所・電話番号等の個人を特定できる情報)カラムにはアクセスできないなど、チームごとにテーブルおよびカラムレベルのアクセス制御が必要です。IAMポリシーのみでの管理は複雑化しており、よりスケーラブルな方法が求められています。最適なソリューションはどれですか?
AWS Lake FormationはGlue Data Catalogと統合し、データベース・テーブル・カラム・行・セルレベルの細粒度アクセス制御を一元管理できます。 選択肢Aのチームごとに専用バケットを作成する方法は、バケットレベルの管理に限定されカラムレベルの制御ができません。 選択肢Bの機密カラムを異なるKMSキーで暗号化する方法は、キーへのアクセス権限を細かく管理する必要があり複雑で、カラムを選択的に公開する細粒度制御は実現できません。 選択肢CのAWS Lake Formationは、Glue Data Catalogと統合してデータベース・テーブル・カラムレベルの権限を一元管理でき、チームや役割ごとに特定カラムのみアクセスを許可するカラムレベルセキュリティが可能です。IAMポリシーとS3バケットポリシーの複雑な組み合わせを置き換えられます。 選択肢DのAmazon Macieは、PIIデータの自動検出ツールであり、それ自体ではカラムレベルのアクセス制御設定はできません。