3.1標準
同じインデックスに部署ごとの文書がある。
検索結果から権限外の根拠を除く。
対策として適切なものを2つ選べ。
× 不正解
RAGの認可は検索フィルタや取得前の候補制御で実施し、引用・回答時にも権限を確認する。拒否ケースと監査ログで境界を検証する。
詳細解説
正しいユーザーまたはサービスの権限を検索フィルタへ適用し、取得前に候補を絞る
権限外文書の提示を防げる。
権限外文書の提示を防げる。
問題の要件では、ユーザーまたはサービスの権限を検索フィルタへ適用し、取得前に候補を絞るが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい許可・拒否のテストケースと監査ログを作り、回答引用にも権限を再確認する
境界を検証できる。
境界を検証できる。
問題の要件では、許可・拒否のテストケースと監査ログを作り、回答引用にも権限を再確認するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り検索後にプロンプトへ『秘密を出すな』と書くだけで認可を代替する
モデルへの依存である。
モデルへの依存である。
問題の要件では、検索後にプロンプトへ『秘密を出すな』と書くだけで認可を代替するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り一つの共有サービス権限で全利用者を検索する
最小権限に反する。
最小権限に反する。
問題の要件では、一つの共有サービス権限で全利用者を検索するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 3.1・5.2の検索認可、最小権限、監査を確認する。期待される結果
モデルの指示だけに頼らず、検索・引用・監査の各段階で権限を適用できる。理解のポイント
- 認可フィルタ
- 最小権限
- 監査
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
認可フィルタ
利用者の権限に応じて検索候補を制限する条件。
最小権限
目的に必要な最小限のデータと操作だけを許可する原則。
問題IDAWS-AIF-442
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告