MLAMLソリューションの監視、メンテナンス、セキュリティ
医療画像診断 AI を開発している企業が、患者データを扱うため厳格なセキュリティポリシーを設けています。ポリシーでは「SageMaker トレーニングジョブはインターネットに一切アクセスしてはならない」「すべての通信は AWS ネットワーク内に限定する」「学習データは既存の S3 バケットに格納する」と規定されています。これらすべての要件を満たす構成はどれですか?
ASageMaker トレーニングジョブのネットワーク分離(Network Isolation)モードのみを有効にする(S3 へのアクセスは自動的に確保される)
VPC エンドポイントなしでは、SageMaker サービス側が行う S3 データ転送がパブリック S3 エンドポイントを経由するため、「すべての通信は AWS ネットワーク内」要件を満たせません。
BVPC 内のプライベートサブネットにトレーニングジョブを配置し、ネットワーク分離モードを有効にした上で、S3 ゲートウェイ型 VPC エンドポイントを設定する
✓ 正解
VPC 内プライベートサブネット+ネットワーク分離モード+S3 ゲートウェイ型 VPC エンドポイントの組み合わせにより、コンテナはインターネット通信を遮断され、SageMaker サービス側の S3 通信も AWS プライベートネットワーク内に限定され、すべての要件を満たします。
CVPC 内のパブリックサブネットに配置し、NAT ゲートウェイ経由で S3 にアクセスしつつセキュリティグループでアウトバウンドを制限する
NAT ゲートウェイ経由はインターネットを経由するためポリシー違反です。
Dセキュリティグループでアウトバウンドポート 443 のみを許可し、AWS WAF でトラフィックをフィルタリングする
セキュリティグループによるポート制限と AWS WAF は Web アプリケーション層のアクセス制御であり、SageMaker トレーニングコンテナのネットワーク経路を AWS 内部ネットワークに限定する仕組みを提供しないため、インターネット完全遮断の要件を満たしません。
解説
VPC 内のプライベートサブネットにトレーニングジョブを配置し、ネットワーク分離モードを有効にした上で、S3 ゲートウェイ型 VPC エンドポイントを設定する構成がすべての要件を満たします。
SageMaker のネットワーク分離モードはトレーニングコンテナからのインターネット通信を遮断します。S3 の学習データ転送は SageMaker サービス側が実行ロールでコンテナ外から処理するため S3 へのアクセス自体は行われますが、VPC エンドポイントがない場合は S3 通信がパブリックエンドポイントを経由し「すべての通信は AWS ネットワーク内に限定する」要件に違反します。VPC 内プライベートサブネットと S3 ゲートウェイ型 VPC エンドポイントを組み合わせることで、S3 通信がインターネットを経由せず AWS プライベートネットワーク内に限定されます。
選択肢Aは、VPC エンドポイントなしでは SageMaker サービス側の S3 通信がパブリックエンドポイントを経由し、AWS ネットワーク内限定要件を満たしません。
選択肢Cは、NAT ゲートウェイ経由はインターネットを経由するためポリシー違反です。
選択肢Dは、セキュリティグループと AWS WAF は Web アプリケーション層のアクセス制御であり、SageMaker トレーニングのネットワーク経路を AWS 内部ネットワークに限定する仕組みを提供しません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →