5.1標準
VPC内のアプリからS3とAIサービスへアクセスする。
プライベート経路でも許可先を絞る。
設計として適切なものを2つ選べ。
× 不正解
エンドポイントポリシーはプライベート経路上の操作・リソース・主体を制限し、IAM・リソースポリシー・ネットワーク制御・監査と組み合わせる。
詳細解説
正しいVPCエンドポイントポリシーで許可するアクション・リソース・主体を限定する
プライベート経路上でも不要な操作やデータへのアクセスを減らせる。
プライベート経路上でも不要な操作やデータへのアクセスを減らせる。
問題の要件では、VPCエンドポイントポリシーで許可するアクション・リソース・主体を限定するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいIAM、セキュリティグループ、S3バケットポリシーと組み合わせて検証する
一つのポリシーだけに依存せず、全経路の認可を確認できる。
一つのポリシーだけに依存せず、全経路の認可を確認できる。
問題の要件では、IAM、セキュリティグループ、S3バケットポリシーと組み合わせて検証するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りエンドポイントがプライベートなら全バケットを許可する
プライベート接続は許可範囲を自動で最小化しない。
プライベート接続は許可範囲を自動で最小化しない。
問題の要件では、エンドポイントがプライベートなら全バケットを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りポリシーの変更を監査ログへ残さない
誤設定や不正変更を追跡できなくなる。
誤設定や不正変更を追跡できなくなる。
問題の要件では、ポリシーの変更を監査ログへ残さないが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式VPCエンドポイントポリシー・IAMとAIF-C01 Domain 5.1を確認する。期待される結果
ネットワーク経路と各認可ポリシーの役割を説明できる。理解のポイント
- エンドポイントポリシー
- IAM
- 最小権限
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
エンドポイントポリシー
VPCエンドポイント経由で誰がどのサービス操作・リソースへアクセスできるかを制限するポリシー。
リソースポリシー
S3バケットなどリソース側で主体や条件を制御するポリシー。
問題IDAWS-AIF-190
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告