AIF-C01:AWS Certified AI Practitioner AI ソリューションのセキュリティ・コンプライアンス・ガバナンス 問1
AI ソリューションのセキュリティ・コンプライアンス・ガバナンス/AI システムの保護(IAM・暗号化・Amazon Macie・PrivateLink・最小権限)AWS Lambda 関数から Amazon Bedrock の特定の基盤モデルを呼び出して文章要約を行います。この関数には、必要最小限の権限だけを与えたいと考えています。適切な設定はどれですか。
当サイトのオリジナル問題(AIF-C01:AWS Certified AI Practitionerの出題範囲「AI ソリューションのセキュリティ・コンプライアンス・ガバナンス」に対応。実際の試験問題ではありません)
- ALambda の実行ロールに、対象モデルの ARN に限って bedrock:InvokeModel を許可する IAM ポリシーをアタッチする
- BLambda の実行ロールに、Amazon Bedrock のすべてのアクションを許可するマネージドポリシーをアタッチする
- C管理者用 IAM ユーザーのアクセスキーを作成し、Lambda の環境変数に設定して呼び出させる
- DLambda の実行ロールに AdministratorAccess ポリシーをアタッチし、権限不足による障害を避ける
正解:A
解説
最小権限の原則では、業務に必要な操作と対象リソースだけを許可します。Lambda には IAM ロール(実行ロール)で一時的な認証情報を与え、ポリシーで Action(bedrock:InvokeModel)と Resource(対象モデルの ARN)を絞ります。長期的なアクセスキーの埋め込みは避けます。
選択肢ごとの解説
- A正しい。操作とリソースを必要最小限に絞った IAM ポリシーをロールに付与するのが最小権限です。
- B誤り。Bedrock のすべてのアクションを許可すると、モデル管理など不要な操作も可能になり、最小権限に反します。
- C誤り。管理者の長期アクセスキーを埋め込むと漏えい時の影響が大きく、権限も過大で、ロールの利用という推奨にも反します。
- D誤り。AdministratorAccess は全サービスの全操作を許可するため、最小権限とは最も遠い設定です。