MLA機械学習のためのデータ準備
ある企業では、AWS Lake Formation で管理されるデータレイクにML学習用データを格納しています。データサイエンティストチームは顧客属性テーブルのほとんどの列にアクセスできますが、氏名・メールアドレス・電話番号などのPII(Personally Identifiable Information:個人識別情報)列へのアクセスは禁止する必要があります。MLエンジニアリングチームは全列にアクセスできます。最小権限の原則に従ってこれを実装する最適な方法はどれですか?
AS3バケットポリシーでフォルダレベルのアクセス制御を設定し、PII列を別フォルダに分離して保存する
S3バケットポリシーは列単位の制御が不可能で、データの物理的な分離は管理負荷が増大します。
BLake Formation の列レベルセキュリティ(Column-level security)を使用し、データサイエンティストロールからPII列を除外したアクセス許可を設定する
✓ 正解
AWS Lake Formation は列レベルおよび行レベルのセキュリティをサポートします。列レベルセキュリティにより、同一テーブルに対してIAMロール別にアクセス可能な列を細かく制御でき、PII列のみ除外した形でデータサイエンティストにアクセスを付与できます。
CIAMポリシーでGlue Crawlerへのアクセスを制限し、Glue Data CatalogからPIIカラムのメタデータ参照を禁止する
IAMポリシーのみではGlueテーブルへの列レベル制御は実現できません。
DPII列を別のS3バケットに保存し、データサイエンティストにはそのバケットへのアクセス権を付与しない
PII列を別のS3バケットに保存する方法は管理負荷が増加し、最小権限の原則に基づいた柔軟な制御ができません。
解説
正解:
Lake Formation の列レベルセキュリティ(Column-level security)を使用し、データサイエンティストロールからPII列を除外したアクセス許可を設定する。
AWS Lake Formation は列レベルおよび行レベルのセキュリティをサポートします。列レベルセキュリティにより、同一テーブルに対してIAMロール別にアクセス可能な列を細かく制御でき、PII列のみ除外した形でデータサイエンティストにアクセスを付与できます。
選択肢Aは、S3バケットポリシーは列単位の制御が不可能で、データの物理的な分離は管理負荷が増大します。
選択肢Cは、IAMポリシーのみではGlueテーブルへの列レベル制御は実現できません。
選択肢Dは、PII列を別のS3バケットに保存する方法は管理負荷が増加し、最小権限の原則に基づいた柔軟な制御ができません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →