5.1標準
VPC内のAIアプリがS3と推論サービスへ接続する。
インターネットを経由せず、利用可能な操作も限定する。
設計として適切なものを2つ選べ。
× 不正解
プライベート接続は経路を保護するが、許可操作・対象・主体はIAM、リソースポリシー、エンドポイントポリシー、監査で別に制御する。
詳細解説
正しいVPCエンドポイント、ルート、セキュリティグループ、エンドポイントポリシーを組み合わせる
経路と許可操作の両方を制御できる。
経路と許可操作の両方を制御できる。
問題の要件では、VPCエンドポイント、ルート、セキュリティグループ、エンドポイントポリシーを組み合わせるが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいIAM・リソースポリシーと監査ログで主体、対象、操作を確認する
プライベート経路でも認可と変更を追跡できる。
プライベート経路でも認可と変更を追跡できる。
問題の要件では、IAM・リソースポリシーと監査ログで主体、対象、操作を確認するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りプライベートエンドポイントなら全バケットへのアクセスを許可する
経路が私的でも権限範囲が広すぎる。
経路が私的でも権限範囲が広すぎる。
問題の要件では、プライベートエンドポイントなら全バケットへのアクセスを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りネットワークが閉じているのでポリシー変更を監視しない
内部の誤設定や侵害を検知できない。
内部の誤設定や侵害を検知できない。
問題の要件では、ネットワークが閉じているのでポリシー変更を監視しないが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式VPCエンドポイント、IAM、PrivateLinkとAIF-C01 Domain 5.1を確認する。期待される結果
ネットワーク分離と認可・監査を別の防御層として設計できる。理解のポイント
- VPCエンドポイント
- エンドポイントポリシー
- 多層防御
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
VPCエンドポイント
VPCからAWSサービスへ到達するための接続点。経路を制御するが、全権限を与えるものではない。
多層防御
ネットワーク、認証、認可、暗号化、監査など異なる層を組み合わせる考え方。
問題IDAWS-AIF-222
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告