AIF-C01:AWS Certified AI Practitioner AI ソリューションのセキュリティ・コンプライアンス・ガバナンス 問4
AI ソリューションのセキュリティ・コンプライアンス・ガバナンス/AI システムの保護(IAM・暗号化・Amazon Macie・PrivateLink・最小権限)医療系企業が、プライベートサブネットだけで構成された VPC 内のアプリケーションから Amazon Bedrock の API を呼び出します。この VPC にはインターネットへの経路を持たせず、通信を AWS のネットワーク内に閉じたいと考えています。適切な構成はどれですか。
当サイトのオリジナル問題(AIF-C01:AWS Certified AI Practitionerの出題範囲「AI ソリューションのセキュリティ・コンプライアンス・ガバナンス」に対応。実際の試験問題ではありません)
- AVPC にインターネットゲートウェイを追加し、送信元 IP をセキュリティグループで制限する
- BVPC に NAT ゲートウェイを配置し、プライベートサブネットからの送信を許可する
- CAmazon Bedrock 用の VPC インターフェースエンドポイント(AWS PrivateLink)を作成する
- DAmazon S3 用のゲートウェイエンドポイントを作成し、そのルート経由で Amazon Bedrock を呼び出す
正解:C
解説
AWS PrivateLink を使った VPC インターフェースエンドポイントを作成すると、インターネットゲートウェイや NAT ゲートウェイなしで、VPC 内のプライベート IP アドレス経由で Amazon Bedrock の API に接続できます。通信は AWS のネットワーク内に閉じ、エンドポイントポリシーやセキュリティグループでアクセスを制御できます。Amazon S3 のゲートウェイエンドポイントは S3 向けで、Amazon Bedrock へは使えません。
選択肢ごとの解説
- A誤り。インターネットゲートウェイは VPC をインターネットに接続する構成で、「インターネットへの経路を持たせない」要件に反します。
- B誤り。NAT ゲートウェイ経由の通信はインターネットへの経路を前提とするため、要件に反します。
- C正しい。PrivateLink のインターフェースエンドポイントなら、インターネットへの経路なしで Amazon Bedrock に接続できます。
- D誤り。ゲートウェイエンドポイントは S3 と DynamoDB 向けで、Amazon Bedrock の API 呼び出しには使えません。