5.1標準
機密データを扱うアプリからAIサービスへ接続する。
公開インターネットへの露出を抑える。
ネットワーク設計として適切なものを2つ選べ。
× 不正解
機密AIアプリはプライベート接続、サブネット・セキュリティグループ・ログで経路を制限し、IAMと暗号化を併用する。
詳細解説
正しいVPCエンドポイント、PrivateLink、適切なルートを検討する
対応サービスへのプライベート経路を利用できる。
対応サービスへのプライベート経路を利用できる。
問題の要件では、VPCエンドポイント、PrivateLink、適切なルートを検討するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいサブネット、セキュリティグループ、ネットワークログで経路と許可先を制限する
不要な宛先や通信を減らし、監査できる。
不要な宛先や通信を減らし、監査できる。
問題の要件では、サブネット、セキュリティグループ、ネットワークログで経路と許可先を制限するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り全てのAIデータをパブリックIPで送信する
機密性と経路制御のリスクが増える。
機密性と経路制御のリスクが増える。
問題の要件では、全てのAIデータをパブリックIPで送信するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りネットワーク分離をすればIAMや暗号化は不要になる
ネットワークは認証・認可・暗号化の代替ではない。
ネットワークは認証・認可・暗号化の代替ではない。
問題の要件では、ネットワーク分離をすればIAMや暗号化は不要になるが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式VPCエンドポイント・PrivateLink・IAMとAIF-C01 Domain 5.1を確認する。期待される結果
プライベート経路と、ネットワークだけでは十分でない防御層を説明できる。理解のポイント
- プライベート接続
- 経路制限
- 多層防御
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
VPCエンドポイント
VPCからAWSサービスなどへ、インターネットを経由せず接続するための入口。
多層防御
ネットワーク、IAM、暗号化、入力・出力検査、監査を重ねて保護する考え方。
問題IDAWS-AIF-149
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告