5.1標準
VPC内のアプリからAIサービスへ接続する。
インターネット経由を避ける。
設計として適切なものを2つ選べ。
× 不正解
推論通信はVPCエンドポイント・ルート・DNS・SGで経路を限定し、エンドポイントポリシー・IAM・TLS・ログ・出口制御も確認する。
詳細解説
正しい対応するVPCエンドポイント、ルート、DNS、セキュリティグループを設定する
通信経路を限定できる。
通信経路を限定できる。
問題の要件では、対応するVPCエンドポイント、ルート、DNS、セキュリティグループを設定するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいエンドポイントポリシー、IAM、TLS、ネットワークログ、出口制御を確認する
閉域化後の権限と通信も管理できる。
閉域化後の権限と通信も管理できる。
問題の要件では、エンドポイントポリシー、IAM、TLS、ネットワークログ、出口制御を確認するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りVPC内なら全サブネットと全サービスから接続を許可する
不要な到達性が広がる。
不要な到達性が広がる。
問題の要件では、VPC内なら全サブネットと全サービスから接続を許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り閉域化したのでIAMや暗号化を省略する
ネットワークだけでは不十分である。
ネットワークだけでは不十分である。
問題の要件では、閉域化したのでIAMや暗号化を省略するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.1のVPCエンドポイント、IAM、AI通信保護を確認する。期待される結果
AIサービスへの通信経路と権限を閉域・最小範囲へ制限できる。理解のポイント
- VPCエンドポイント
- 閉域
- 経路
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
VPCエンドポイント
VPCからAWSサービスへ公開インターネットを経由せず接続する入口。
閉域通信
許可したネットワーク境界・経路だけで通信する設計。
問題IDAWS-AIF-406
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告