Networking and Content Delivery

Amazon VPC

生成AIワークロードを閉じたネットワークに置くための土台。PrivateLinkやGuardrailsが機能する前提の「箱」であって、GenAI固有の機能は持ちません。

  • B|実装まわり
  • D3 安全性・セキュリティ・ガバナンス

ひとことで言うと

論理的に切り離された仮想ネットワークです。サブネット・ルートテーブル・セキュリティグループ・エンドポイントといった部品で構成されます。

要するに、区画整理された土地です。PrivateLinkはその土地とBedrockを結ぶ専用通路であって、土地そのものではありません。試験では「土地の話(VPC設計)」と「通路の話(PrivateLink)」を混同させる問いが出ます。

なぜ生まれたか

VPC以前VPC導入後
AWSリソースは共有のネットワーク空間に置かれていた顧客ごとに論理的に切り離された仮想ネットワークを持てる
ネットワーク設計が自分のデータセンターのようには組めなかったサブネット・ルートテーブル・ゲートウェイを自分で定義できる

2009年にAmazon VPCが導入され、自分のデータセンターのように振る舞う独立したネットワークをAWS上に持てるようになりました。

何に使うか

用途使い方関連ドメイン
Bedrockのモデルカスタマイズ・バッチ推論ジョブの保護ジョブをVPC内に配置し、コンテナの通信を監視D1.2, D3.2
S3上の学習・RAGデータへのアクセス制限VPC経由のみアクセス可にし、インターネット非公開にD3.2
通信の可視化・監査VPC Flow Logsでジョブコンテナの送受信を記録D3.3
外部への到達を遮断インターネットゲートウェイを置かず、PrivateLinkだけ用意D3.2

試験でどう問われるか

問われ方正解に寄る条件引っかけ
「モデルカスタマイズジョブの通信を全部記録したい」VPC Flow Logsを有効化CloudTrail(API呼び出しの記録であってネットワーク通信の記録ではない)
「ジョブコンテナが外部に出られないようにしたい」インターネットゲートウェイ・NATを置かずPrivateLinkのみセキュリティグループでアウトバウンドを絞るだけで満足する(経路自体が空いていれば別のルールで抜けうる)
「複数チームのGenAIワークロードをネットワークで隔離したい」VPCを分ける、またはサブネットとセキュリティグループで分離リージョンを分けると誤答する(リージョン分割は隔離ではなく可用性設計の話)

VPC自体の作成・利用に追加料金はかかりません。課金が発生するのはNATゲートウェイ・Elastic IP・トラフィックミラーリングなどの構成要素側です。「VPCを使うとコストが増える」という漠然とした選択肢に釣られないこと。

実務でどう使うか

実務上のポイント内容
デフォルトVPC各AWSアカウントにはリージョンごとに1つあり、すぐにEC2などを起動できる
セキュリティグループステートフル(戻りの通信は自動許可)
ネットワークACLステートレス(往復とも明示的にルールが要る)。GenAIジョブが「行きは通るが結果が返ってこない」ときはここを疑う
パブリックIPv4課金EC2以外のマネージドサービス(RDS・EMRなど)が自動で払い出す分も請求対象

取り違えやすいもの

迷う相手切り分けの一言
AWS PrivateLinkVPCは「場所」、PrivateLinkは「場所とAWSサービスを繋ぐ手段」の一つ
VPCピアリングVPC同士を直接繋ぐ。AWSサービスへの接続はPrivateLinkが担当
セキュリティグループVPCの一部品(インスタンス・ENIレベルのファイアウォール)であって、VPCそのものではない

想起チェック

Q1. GenAIジョブの通信内容を監査ログとして残したい。何を使う?

VPC Flow Logsです。CloudTrailはAPI呼び出しの記録であり、ネットワークレベルの通信は記録しません。

Q2. セキュリティグループとネットワークACLの一番の違いは?

セキュリティグループはステートフル(応答トラフィックを自動許可)、ネットワークACLはステートレス(インバウンド・アウトバウンド双方に明示ルールが必要)です。

出典(AWS公式)