5.1標準
推論サービスが機密文書を検索する。
外部公開経路から直接データへ到達させない。
設計として適切なものを2つ選べ。
× 不正解
AIワークロードは推論・検索・データ層を必要な経路へ分離し、SG・出口制御・ログ・暗号化・IAMを組み合わせる。
詳細解説
正しい推論、検索、データストアを必要なサブネット・エンドポイント・経路へ分離する
不要なネットワーク到達性を減らせる。
不要なネットワーク到達性を減らせる。
問題の要件では、推論、検索、データストアを必要なサブネット・エンドポイント・経路へ分離するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいセキュリティグループ、ネットワークログ、出口制御、暗号化をレビューする
通信と境界を監査できる。
通信と境界を監査できる。
問題の要件では、セキュリティグループ、ネットワークログ、出口制御、暗号化をレビューするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り推論サービスをインターネットへ直接公開し全ポートを許可する
攻撃面が広がる。
攻撃面が広がる。
問題の要件では、推論サービスをインターネットへ直接公開し全ポートを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りネットワーク分離があればIAMや暗号化は不要とする
別の統制も必要である。
別の統制も必要である。
問題の要件では、ネットワーク分離があればIAMや暗号化は不要とするが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.1のネットワーク、IAM、暗号化、AIワークロード保護を確認する。期待される結果
AI推論からデータへの到達性を必要最小限に制限できる。理解のポイント
- ネットワーク分離
- 出口制御
- 到達性
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
ネットワーク分離
ワークロードやデータ層を異なるネットワーク境界・経路へ分ける設計。
出口制御
内部から外部へ出る通信の宛先・経路・許可を制限する制御。
問題IDAWS-AIF-348
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告