5.1基礎
社内アプリだけが推論APIを呼び出す。
未認証の直接呼出しを防ぐ。
設計として適切なものを2つ選べ。
× 不正解
推論APIは認証と認可を分け、TLS・短期トークン・レート制限・監査・入力制限を組み合わせて保護する。
詳細解説
正しい利用者・サービスの認証と、推論APIごとの認可を独立して確認する
誰が何を呼べるかを制御できる。
誰が何を呼べるかを制御できる。
問題の要件では、利用者・サービスの認証と、推論APIごとの認可を独立して確認するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいTLS、短期トークン、レート制限、監査ログ、入力サイズ制限を用いる
通信・濫用・追跡を管理できる。
通信・濫用・追跡を管理できる。
問題の要件では、TLS、短期トークン、レート制限、監査ログ、入力サイズ制限を用いるが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りネットワーク内なら認証なしで公開する
内部侵害や誤操作に弱い。
内部侵害や誤操作に弱い。
問題の要件では、ネットワーク内なら認証なしで公開するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りAPIキーをURLやクライアントコードへ埋め込む
漏えいしやすい。
漏えいしやすい。
問題の要件では、APIキーをURLやクライアントコードへ埋め込むが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.1の推論エンドポイント、IAM、認証、監査を確認する。期待される結果
推論APIへの呼出し主体・権限・通信・濫用を多層で制御できる。理解のポイント
- 認証
- 認可
- 短期トークン
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
認証
アクセス主体が誰であるかを確認する処理。
認可
認証された主体が対象操作を許可されるか判断する処理。
問題IDAWS-AIF-386
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告