5.1標準
社内アプリだけが推論エンドポイントを呼び出す。
利用者単位の追跡とサービス間の認証を実装する。
設計として適切なものを2つ選べ。
× 不正解
エンドポイントはサービス間の短期認証と最小権限を使い、利用者・操作・モデルを監査して内部からの呼び出しも認可する。
詳細解説
正しいサービス間はIAMロールなど短期認証を使い、利用者の認証情報を直接渡さない
秘密の拡散と長期鍵を減らせる。
秘密の拡散と長期鍵を減らせる。
問題の要件では、サービス間はIAMロールなど短期認証を使い、利用者の認証情報を直接渡さないが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい利用者・アプリ・モデル・操作をログへ記録し、認可をエンドポイント側でも確認する
誰が何を実行したか監査できる。
誰が何を実行したか監査できる。
問題の要件では、利用者・アプリ・モデル・操作をログへ記録し、認可をエンドポイント側でも確認するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りネットワーク内からの呼び出しは全て信頼する
侵害された内部主体からの不正操作を防げない。
侵害された内部主体からの不正操作を防げない。
問題の要件では、ネットワーク内からの呼び出しは全て信頼するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り管理者キーをクライアントへ配布する
広範な権限が漏えいする。
広範な権限が漏えいする。
問題の要件では、管理者キーをクライアントへ配布するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.1のIAM、推論エンドポイント、監査を確認する。期待される結果
ネットワーク内の通信も認証・認可・監査が必要な理由を説明できる。理解のポイント
- 短期認証
- 認可
- 監査
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
サービス間認証
アプリケーションやAWSサービスが別サービスを呼ぶとき、主体と権限を検証する仕組み。
ゼロトラスト
ネットワーク位置だけで信頼せず、毎回主体・端末・操作を検証する考え方。
問題IDAWS-AIF-249
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告