5.1標準
VPC内のアプリがAIサービスとS3の機密データへアクセスする。
インターネットを経由しない経路と最小権限を検討する。
設計として適切なものを2つ選べ。
× 不正解
AIアプリの機密データアクセスは、プライベートなネットワーク経路とIAM・リソースポリシーを組み合わせて保護する。
詳細解説
正しい対応するVPCエンドポイントやプライベート経路を検討する
サービスへの通信経路をVPC内から制御し、公開経路への依存を減らせる。
サービスへの通信経路をVPC内から制御し、公開経路への依存を減らせる。
問題の要件では、対応するVPCエンドポイントやプライベート経路を検討するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいセキュリティグループ、IAM、バケットポリシーを重ねて制限する
ネットワーク・API・リソースの各層でアクセスを制御する。
ネットワーク・API・リソースの各層でアクセスを制御する。
問題の要件では、セキュリティグループ、IAM、バケットポリシーを重ねて制限するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りプライベート経路を作れば認可は不要になる
ネットワーク経路と権限は別の制御である。
ネットワーク経路と権限は別の制御である。
問題の要件では、プライベート経路を作れば認可は不要になるが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りすべての送信元へS3アクセスを許可する
機密データへのアクセス範囲が広すぎる。
機密データへのアクセス範囲が広すぎる。
問題の要件では、すべての送信元へS3アクセスを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式VPCエンドポイント、Amazon S3ポリシー、AIサービス接続の説明を確認する。期待される結果
ネットワーク隔離と認可を別レイヤーとして設計できる。理解のポイント
- VPCエンドポイント
- 多層防御
- 認可
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
VPCエンドポイント
VPCからAWSサービスへ、インターネットを経由せず接続するための入口。
多層防御
ネットワーク、IAM、リソースポリシー、暗号化、監査を重ねて保護する考え方。
問題IDAWS-AIF-087
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告