3.2標準
部門ごとに閲覧できる文書が異なる。
モデルは取得文書だけを根拠に回答する。
設計として適切なものを2つ選べ。
× 不正解
認可は検索前に適用して取得候補を制限し、キャッシュ・引用・ログ・出力まで権限漏れをテストする。
詳細解説
正しい利用者の権限を検索条件へ反映し、取得前に許可された文書だけを候補にする
モデルへ渡るデータを権限内に限定できる。
モデルへ渡るデータを権限内に限定できる。
問題の要件では、利用者の権限を検索条件へ反映し、取得前に許可された文書だけを候補にするが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい検索、キャッシュ、引用、ログ、出力の各段階で認可漏れをテストする
後段の再露出も検出できる。
後段の再露出も検出できる。
問題の要件では、検索、キャッシュ、引用、ログ、出力の各段階で認可漏れをテストするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りモデルへ渡した後に画面表示だけを隠す
モデル処理やログへ漏れる可能性がある。
モデル処理やログへ漏れる可能性がある。
問題の要件では、モデルへ渡した後に画面表示だけを隠すが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り似た文書なら別部門のものも返す
類似度はアクセス権を上書きしない。
類似度はアクセス権を上書きしない。
問題の要件では、似た文書なら別部門のものも返すが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 3.2の検索認可とデータ保護を確認する。期待される結果
モデルへ渡す前に利用者の文書権限を適用できる。理解のポイント
- ACL
- 検索前
- キャッシュ
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
アクセス制御リスト
主体ごとに対象リソースの許可・拒否を表す情報。
検索前フィルター
検索候補を作る段階で利用者権限を適用する制御。
問題IDAWS-AIF-328
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告