MLAMLソリューションの監視、メンテナンス、セキュリティ
医療データを扱う企業が、以下の要件を満たす構成を検討しています。
・SageMakerトレーニングジョブがインターネットへ一切アクセスできないこと
・S3上のトレーニングデータへのアクセスはAWSのプライベートネットワーク内に限定すること
データ流出リスクを最小化するための構成として最も適切なものはどれですか?
ASageMakerトレーニングジョブをプライベートサブネットのVPC内で実行し、NAT Gatewayを通じてインターネット経由でS3にアクセスするよう構成する
SageMakerトレーニングジョブをプライベートサブネットのVPC内で実行し、NAT Gatewayを経由してインターネット越しにS3へアクセスする方法は、NAT Gatewayはインターネットへの経路を残すため要件を満たしません。
BカスタムVPCのプライベートサブネットでSageMakerジョブを実行し、EnableNetworkIsolation=trueを設定してS3ゲートウェイ型VPCエンドポイントでプライベートにアクセスする
✓ 正解
インターネット完全遮断を実現するには、VPCのプライベートサブネットでSageMakerジョブを実行し、EnableNetworkIsolation=trueを設定してトレーニングコンテナのすべての送受信ネットワークトラフィックを遮断します。S3へのデータアクセスはゲートウェイ型VPCエンドポイント(追加料金なし)を使用し、AWSバックボーンネットワーク経由でプライベートに行います。
CSageMakerトレーニングジョブのIAMロールにS3フルアクセスポリシーをアタッチし、S3バケットポリシーでソースIPアドレスを制限してデータアクセスを管理する
SageMakerトレーニングジョブのIAMロールにS3フルアクセスポリシーをアタッチし、S3バケットポリシーでソースIPアドレスを制限する方法は、IPアドレス制限のみではコンテナからのインターネットアクセスは遮断できません。
DSageMaker APIへのインターフェース型PrivateLinkエンドポイントのみを作成すれば、トレーニングコンテナのネットワーク分離も自動的に実現される
SageMaker APIへのインターフェース型PrivateLinkエンドポイントのみを作成する方法は、SageMaker APIへのアクセスは実現できますが、トレーニングコンテナのネットワーク分離は自動的には実現されません。
解説
インターネット完全遮断を実現するには、VPCのプライベートサブネットでSageMakerジョブを実行し、EnableNetworkIsolation=trueを設定してトレーニングコンテナのすべての送受信ネットワークトラフィックを遮断します。S3へのデータアクセスはゲートウェイ型VPCエンドポイント(追加料金なし)を使用し、AWSバックボーンネットワーク経由でプライベートに行います。
選択肢AはNAT Gatewayを経由するため、インターネットへの経路が残り要件を満たしません。
選択肢CはIAMポリシーとバケットポリシーによるIPアドレス制限のみではコンテナからのインターネットアクセスは遮断できません。
選択肢DはSageMaker APIへのPrivateLinkを作成してもトレーニングコンテナのネットワーク分離は自動的には実現されず、EnableNetworkIsolationの設定が別途必要です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →