無限ノック › MLA 練習問題一覧 › 問題
MLAMLソリューションの監視、メンテナンス、セキュリティ

金融サービス企業がSageMakerを使用してMLモデルのトレーニングと推論を行っています。セキュリティポリシーにより、すべてのSageMaker APIコールおよびデータ転送はパブリックインターネットを経由してはならず、社内VPCからのみアクセス可能である必要があります。SageMakerトレーニングジョブ中にS3バケットとのデータ通信もインターネットを経由しないようにしたいと考えています。この要件を満たすために最も適切な構成はどれですか?

A
SageMaker StudioをパブリックモードでデプロイしてS3バケットポリシーでIPアドレス制限を設定し、VPCセキュリティグループで通信ポートを制限する
SageMaker StudioをパブリックモードでデプロイするとAPI通信がパブリックインターネット経由になり、要件に違反します。S3バケットポリシーのIP制限はアクセス元IPを絞るだけで、通信経路をVPC内に閉じる手段にはなりません。
B
SageMaker APIおよびSageMaker Runtime用のVPCインターフェイスエンドポイント(AWS PrivateLink)とS3用VPCゲートウェイエンドポイントを設定し、トレーニングジョブのEnableNetworkIsolationを有効にする
✓ 正解
VPCインターフェイスエンドポイントでSageMaker APIをVPC内に閉じ、S3ゲートウェイエンドポイントでデータ転送をプライベート化します。EnableNetworkIsolationによりコンテナの外部ネットワーク通信を完全に遮断でき、すべての要件を満たします。
C
NAT GatewayをVPCに設置してプライベートサブネットからの送信トラフィックを制御し、セキュリティグループとネットワークACL(NACL)で受信・送信トラフィックをフィルタリングする
NAT Gatewayはプライベートサブネットからインターネットへの送信を可能にするサービスであり、インターネット経由の通信経路を排除するものではありません。セキュリティグループとNACLによる制限も、送信経路のプライベート化は実現できません。
D
AWS WAFをSageMakerエンドポイントの前面に配置し、WebACLのIPマッチ条件やマネージドルールでAPIコールをフィルタリングしてアクセスを制限する
AWS WAFはHTTPトラフィックに対するWebアプリケーションファイアウォールです。SageMaker APIやS3データ転送をパブリックインターネット非経由にする機能はなく、通信経路のプライベート化にはVPCエンドポイントが必要です。

解説

VPCインターフェイスエンドポイント(AWS PrivateLink)を使用することでSageMaker APIへのアクセスをパブリックインターネットを経由せずVPC内に閉じることができます。S3用のVPCゲートウェイエンドポイントにより訓練データやモデルアーティファクトの転送もインターネットを経由しません。EnableNetworkIsolationはコンテナの外部通信を完全に遮断します。 SageMaker StudioをパブリックモードでデプロイするとAPI通信がインターネット経由になります。S3バケットポリシーのIP制限はアクセス元IPを絞るだけで、通信経路のプライベート化にはなりません。 NAT Gatewayはプライベートサブネットのリソースがインターネットにアクセスするための機能であり、インターネット経由の通信経路を排除するものではありません。 AWS WAFはWebアプリケーションのHTTPトラフィックをフィルタリングするファイアウォールであり、SageMaker APIやデータ転送をVPC内に閉じる手段としては機能しません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← MLA の問題一覧に戻る