MLAMLソリューションの監視、メンテナンス、セキュリティ複数選択
ある製造業のMLチームが、SageMaker Studio とトレーニングジョブを VPC 内で運用しています。セキュリティ要件として、SageMaker からの S3・SageMaker API・ECR への通信が一切パブリックインターネットを経由せず、NAT ゲートウェイも使用しない構成を求められています。この要件を満たすために実施すべき設定の組み合わせとして適切なものを2つ選んでください。
Aトレーニングジョブやエンドポイントを VPC 構成で起動し、ネットワーク分離(network isolation)とサブネット指定を有効化する
✓ 正解
VPC構成でサブネット・セキュリティグループを指定し、ネットワーク分離を有効にすることでジョブを閉域に置けるため要件に合致する。VPCエンドポイントと組み合わせて閉域通信を実現する基盤となる。
BS3・SageMaker API・SageMaker Runtime・ECR それぞれに対する VPC エンドポイント(Interface/Gateway)を作成する
✓ 正解
S3はGateway、SageMaker API/Runtime・ECRはInterfaceエンドポイント(PrivateLink)で接続することで、各サービスへの通信をVPC内に閉じられるため、NATやIGWなしの閉域構成を満たす。
CSageMaker 実行ロールに AdministratorAccess ポリシーをアタッチして全AWSサービスへの到達性を確保する
AdministratorAccess付与は権限のIAM制御であってネットワーク経路の閉域化とは無関係。最小権限にも反し、インターネット非経由の要件を満たさない。
Dパブリックサブネットにインターネットゲートウェイを配置し、セキュリティグループでアウトバウンドを制限する
インターネットゲートウェイを使う構成は通信がパブリック経路を通ることを意味し、「パブリックインターネットを経由しない」という要件に明確に反する。
解説
SageMaker の通信をインターネットに出さずに完結させるには、2つの設定が必要。
まずトレーニングジョブ・エンドポイントを VPC 構成(サブネット・セキュリティグループ指定)で起動し、必要に応じてネットワーク分離を有効化する。
次に S3 には Gateway エンドポイント、SageMaker API・Runtime・ECR には Interface エンドポイント(PrivateLink)を作成し、AWSサービスへの通信をVPC内の private な経路に閉じる。
これにより NAT もインターネットゲートウェイも不要になる。
選択肢Cの AdministratorAccess の付与は最小権限の原則に反し、ネットワーク経路の制御とは無関係でセキュリティを損なう。
選択肢Dのインターネットゲートウェイ経由の構成は、通信がパブリック経路を通るため「インターネットを経由しない」という要件に反する。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →