5.2標準
社内VPCからAIサービスを呼び出す。
通信を公開インターネットへ出さない。
設計として適切なものを2つ選べ。
× 不正解
閉域推論はVPCエンドポイント・経路・DNS・SG・ポリシーを最小範囲へ設定し、TLS・IAM・ログ・出口制御を併せて検証する。
詳細解説
正しいVPCエンドポイント・ルート・DNS・セキュリティグループ・エンドポイントポリシーを設定する
到達経路を限定できる。
到達経路を限定できる。
問題の要件では、VPCエンドポイント・ルート・DNS・セキュリティグループ・エンドポイントポリシーを設定するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいTLS・IAM・ログ・出口制御・名前解決の失敗をテストする
閉域化だけではない制御を確認できる。
閉域化だけではない制御を確認できる。
問題の要件では、TLS・IAM・ログ・出口制御・名前解決の失敗をテストするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りプライベート経路ならIAMと暗号化は不要である
ネットワークだけでは認証と保護にならない。
ネットワークだけでは認証と保護にならない。
問題の要件では、プライベート経路ならIAMと暗号化は不要であるが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り全サブネット・全サービスからエンドポイントへ接続を許可する
到達範囲が広すぎる。
到達範囲が広すぎる。
問題の要件では、全サブネット・全サービスからエンドポイントへ接続を許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.2のVPCエンドポイント、IAM、TLS、ネットワーク制御を確認する。期待される結果
ネットワーク隔離と認証・暗号化・出口制御を重ねて設計できる。理解のポイント
- VPCエンドポイント
- 出口制御
- IAM
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
VPCエンドポイント
VPCからAWSサービスへ私設経路で接続する入口。
出口制御
VPCから外部へ出る通信先・ポート・経路を制限すること。
問題IDAWS-AIF-516
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告