過去問ドリル

AIF-C01:AWS Certified AI Practitioner AI ソリューションのセキュリティ・コンプライアンス・ガバナンス 問4

AI ソリューションのセキュリティ・コンプライアンス・ガバナンス/AI システムの保護(IAM・暗号化・Amazon Macie・PrivateLink・最小権限)

医療系企業が、プライベートサブネットだけで構成された VPC 内のアプリケーションから Amazon Bedrock の API を呼び出します。この VPC にはインターネットへの経路を持たせず、通信を AWS のネットワーク内に閉じたいと考えています。適切な構成はどれですか。

当サイトのオリジナル問題(AIF-C01:AWS Certified AI Practitionerの出題範囲「AI ソリューションのセキュリティ・コンプライアンス・ガバナンス」に対応。実際の試験問題ではありません)

正解:C

解説

AWS PrivateLink を使った VPC インターフェースエンドポイントを作成すると、インターネットゲートウェイや NAT ゲートウェイなしで、VPC 内のプライベート IP アドレス経由で Amazon Bedrock の API に接続できます。通信は AWS のネットワーク内に閉じ、エンドポイントポリシーやセキュリティグループでアクセスを制御できます。Amazon S3 のゲートウェイエンドポイントは S3 向けで、Amazon Bedrock へは使えません。

選択肢ごとの解説

  • A誤り。インターネットゲートウェイは VPC をインターネットに接続する構成で、「インターネットへの経路を持たせない」要件に反します。
  • B誤り。NAT ゲートウェイ経由の通信はインターネットへの経路を前提とするため、要件に反します。
  • C正しい。PrivateLink のインターフェースエンドポイントなら、インターネットへの経路なしで Amazon Bedrock に接続できます。
  • D誤り。ゲートウェイエンドポイントは S3 と DynamoDB 向けで、Amazon Bedrock の API 呼び出しには使えません。
AIF-C01:AWS Certified AI Practitionerの問題を演習モードで解く