MLAMLソリューションの監視、メンテナンス、セキュリティ
金融サービス企業がSageMakerを使用してMLモデルのトレーニングと推論を行っています。セキュリティポリシーにより、すべてのSageMaker APIコールおよびデータ転送はパブリックインターネットを経由してはならず、社内VPCからのみアクセス可能である必要があります。SageMakerトレーニングジョブ中にS3バケットとのデータ通信もインターネットを経由しないようにしたいと考えています。この要件を満たすために最も適切な構成はどれですか?
ASageMaker StudioをパブリックモードでデプロイしてS3バケットポリシーでIPアドレス制限を設定し、VPCセキュリティグループで通信ポートを制限する
SageMaker StudioをパブリックモードでデプロイするとAPI通信がパブリックインターネット経由になり、要件に違反します。S3バケットポリシーのIP制限はアクセス元IPを絞るだけで、通信経路をVPC内に閉じる手段にはなりません。
BSageMaker APIおよびSageMaker Runtime用のVPCインターフェイスエンドポイント(AWS PrivateLink)とS3用VPCゲートウェイエンドポイントを設定し、トレーニングジョブのEnableNetworkIsolationを有効にする
✓ 正解
VPCインターフェイスエンドポイントでSageMaker APIをVPC内に閉じ、S3ゲートウェイエンドポイントでデータ転送をプライベート化します。EnableNetworkIsolationによりコンテナの外部ネットワーク通信を完全に遮断でき、すべての要件を満たします。
CNAT GatewayをVPCに設置してプライベートサブネットからの送信トラフィックを制御し、セキュリティグループとネットワークACL(NACL)で受信・送信トラフィックをフィルタリングする
NAT Gatewayはプライベートサブネットからインターネットへの送信を可能にするサービスであり、インターネット経由の通信経路を排除するものではありません。セキュリティグループとNACLによる制限も、送信経路のプライベート化は実現できません。
DAWS WAFをSageMakerエンドポイントの前面に配置し、WebACLのIPマッチ条件やマネージドルールでAPIコールをフィルタリングしてアクセスを制限する
AWS WAFはHTTPトラフィックに対するWebアプリケーションファイアウォールです。SageMaker APIやS3データ転送をパブリックインターネット非経由にする機能はなく、通信経路のプライベート化にはVPCエンドポイントが必要です。
解説
VPCインターフェイスエンドポイント(AWS PrivateLink)を使用することでSageMaker APIへのアクセスをパブリックインターネットを経由せずVPC内に閉じることができます。S3用のVPCゲートウェイエンドポイントにより訓練データやモデルアーティファクトの転送もインターネットを経由しません。EnableNetworkIsolationはコンテナの外部通信を完全に遮断します。
SageMaker StudioをパブリックモードでデプロイするとAPI通信がインターネット経由になります。S3バケットポリシーのIP制限はアクセス元IPを絞るだけで、通信経路のプライベート化にはなりません。
NAT Gatewayはプライベートサブネットのリソースがインターネットにアクセスするための機能であり、インターネット経由の通信経路を排除するものではありません。
AWS WAFはWebアプリケーションのHTTPトラフィックをフィルタリングするファイアウォールであり、SageMaker APIやデータ転送をVPC内に閉じる手段としては機能しません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →