無限ノック › MLA 練習問題一覧 › 問題
MLA機械学習のためのデータ準備

ある企業のデータレイクはS3上に構築され、AWS Glueデータカタログで管理されています。 顧客テーブルには氏名・メールアドレス(PII: 個人識別情報)と購買行動特徴量の列が混在しています。 MLエンジニアはPII列にアクセスせず、特徴量列のみを使ってモデルを訓練する必要があります。 最小権限の原則に従い、運用負荷を最小化するアクセス制御の実装として最も適切なものはどれか?

A
AWS Lake Formation の列レベルセキュリティを設定し、MLエンジニアのIAMロールに対して特徴量列のみのSELECT権限をGlueカタログテーブルに付与する
✓ 正解
AWS Lake Formation はGlueデータカタログと統合した列レベル・行レベルのきめ細かなアクセス制御を提供します。IAMロール単位で列ごとのSELECT権限を設定でき、データのコピーや重複管理が不要です。
B
Glue ETLジョブでPII列を除外したデータを別のS3バケットに出力し、MLエンジニアをその新バケットにのみアクセス可能なIAMポリシーで制限する
Glue ETLジョブでPII列を除外したデータを別のS3バケットに出力する方法は、同期・管理コストが高くなります。
C
S3バケットポリシーでMLエンジニアのIPレンジからのアクセスを特定プレフィックスに制限する
S3バケットポリシーでIPレンジからのアクセスを制限する方法は、列単位の制御ができません。
D
Amazon Macie を使用してPII列を自動検出し、検出結果に基づいてS3オブジェクトレベルACLを設定する
Amazon Macie を使用してPII列を自動検出する方法は、PII検出ツールであり、アクセス制御の仕組みは持たありません。

解説

AWS Lake Formation はGlueデータカタログと統合した列レベル・行レベルのきめ細かなアクセス制御を提供します。IAMロール単位で列ごとのSELECT権限を設定でき、データのコピーや重複管理が不要で最小権限の原則を効率的に実現できます。 選択肢Bの Glue ETLジョブでPII列を除外したデータを別のS3バケットに出力する方法は、元データとの同期・重複管理コストが高く、スキーマ変更時の追従も都度必要になります。 選択肢CのS3バケットポリシーでIPレンジからのアクセスを特定プレフィックスに制限する方法は、列単位の細かい制御ができず、IPアドレスベースの制限はVPN等の環境変化にも脆弱です。 選択肢DのAmazon Macieを使用してPII列を自動検出する方法は、S3上のPIIデータ検出・通知を目的としたツールであり、アクセス制御の仕組みを持っていません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← MLA の問題一覧に戻る