MLAMLソリューションの監視、メンテナンス、セキュリティ
金融機関のMLエンジニアが、SageMakerトレーニングジョブを完全なネットワーク分離環境で実行する必要がある。外部インターネットへのアクセスを完全に遮断しつつ、S3上のトレーニングデータへのアクセスは維持しなければならない。最も適切な構成はどれですか?
ASageMakerトレーニングジョブをPublic SubnetのVPCに配置し、Security GroupのアウトバウンドルールでインターネットIPをすべてDenyに設定する
SageMaker トレーニングジョブをPublic Subnet のVPC に配置し、Security Group のアウトバウンドルールでインターネットIP をすべて Deny に設定する方法は、Security Group ルールのみでは完全な分離を保証できません。
BSageMakerトレーニングジョブをVPCのPrivate Subnetで実行し、EnableNetworkIsolation=Trueを設定したうえで、S3へのGateway型VPCエンドポイントを作成する
✓ 正解
EnableNetworkIsolation=True を設定すると、SageMaker コンテナからのすべてのインターネット通信が OS レベルでブロックされる(ネットワークインターフェース自体が制限される)。Private Subnet 配置と組み合わせることで多層防御を実現し、S3 へのGateway 型VPC エンドポイントでインターネットを経由せずに S3 アクセスを維持できます。
CSageMakerトレーニングジョブのIAMロールにVPC条件キー(aws:SourceVpc)を付与したS3バケットポリシーだけを設定する
SageMaker トレーニングジョブのIAM ロールにVPC 条件キー(aws:SourceVpc)を付与したS3 バケットポリシーだけを設定する方法はバケットレベルの制御であり、インターネット経由のアクセスを防ぐにはルートテーブルの変更も別途必要です。
DSageMakerトレーニングジョブをデフォルトVPCで実行し、NATゲートウェイのルートテーブルからインターネットゲートウェイ宛のルートを削除する
SageMaker トレーニングジョブをデフォルトVPC で実行し、NAT ゲートウェイのルートテーブルからインターネットゲートウェイ宛のルートを削除する方法は、NAT ゲートウェイ削除だけではコンテナ内部からのアクセス試行をブロックできません。
解説
EnableNetworkIsolation=True を設定すると、SageMaker コンテナからのすべてのインターネット通信が OS レベルでブロックされる(ネットワークインターフェース自体が制限される)。Private Subnet 配置と組み合わせることで多層防御を実現し、S3 へのGateway 型VPC エンドポイントでインターネットを経由せずに S3 アクセスを維持できます。
選択肢A の SageMaker トレーニングジョブをPublic Subnet のVPC に配置し、Security Group のアウトバウンドルールでインターネットIP をすべて Deny に設定する方法は、Security Group ルールのみでは完全な分離を保証できません。
選択肢C の SageMaker トレーニングジョブのIAM ロールにVPC 条件キー(aws:SourceVpc)を付与したS3 バケットポリシーだけを設定する方法はバケットレベルの制御であり、インターネット経由のアクセスを防ぐにはルートテーブルの変更も別途必要です。
選択肢D の SageMaker トレーニングジョブをデフォルトVPC で実行し、NAT ゲートウェイのルートテーブルからインターネットゲートウェイ宛のルートを削除する方法は、NAT ゲートウェイ削除だけではコンテナ内部からのアクセス試行をブロックできません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →