【AWS新機能】Amazon Transcribeがカスタムリソースの顧客管理KMSキー(CMK)暗号化に対応!より強固なデータセキュリティと監査を実現

はじめに

こんにちは!クラウドアーキテクトの皆さん、そしてセキュリティ統括の皆さん、待望のアップデートが届きました。

高精度な音声文字起こしサービスである Amazon Transcribe において、独自の「カスタム語彙(Custom Vocabularies)」「カスタム語彙フィルター(Custom Vocabulary Filters)」「カスタム言語モデル(Custom Language Models)」を保存する際、お客様自身が管理するAWS KMSキー(カスタマー管理型のKMSキー:CMK)を利用して暗号化できるようになりました!

これまで以上に厳格なデータセキュリティ要件やコンプライアンス基準を満たすことができるようになったこのアップデートについて、概要、メリット、そして実務でのユースケースを詳しく解説します。

この機能の概要とメリット

従来、Amazon Transcribeにアップロードまたは作成したカスタムリソース(専門用語を認識させるためのカスタム語彙や、不適切な表現を除外するフィルターなど)は、AWSが所有・管理するキー(AWS owned key)によって自動的に暗号化されていました。

今回のアップデートにより、作成・更新時に対称(Symmetric)AWS KMSキーを独自に指定できるようになり、以下の強力なメリットを享受できます。

  • キープリシパルの細粒度な制御: どのIAMロールやサービスが、これらのカスタムリソースを暗号化・復号できるかを、KMSのキーポリシーを使って厳密にコントロールできます。
  • 完全な監査ログの取得(CloudTrail連携): KMSキーがいつ、誰によって、どのリソースのために使用されたかがすべて AWS CloudTrail に記録されます。これにより、セキュリティ監査への対応が容易になります。
  • 迅速なアクセス権の剥奪: 万が一のインシデント発生時やプロジェクト終了時に、KMSキーを無効化(Disable)することで、Transcribeリソースへのアクセスを即座に、かつ一元的にシャットアウトできます。

想定されるユースケース

この機能は、特に以下のような厳しいセキュリティ要件を求められる業界やシステムで真価を発揮します。

1. 金融・医療・公共セクターでのコンプライアンス対応

「データは独自の暗号化キーで暗号化し、ライフサイクルやアクセスログを自社で一元管理しなければならない」という社内規定や法的規制(FISC、HIPAA、GDPRなど)がある場合でも、Amazon Transcribeのカスタム機能を安全に導入できます。

2. 機密性の高い専門用語・業界用語の保護

新製品開発の音声データ文字起こしに使う独自の専門用語リストや、社外秘のプロトタイプ名を含むカスタム言語モデルなど、知的財産に直結するカスタムリソースを強力に保護したい場合に最適です。

注意点や従来の機能との違い

明示的な指定が必要(互換性は維持)

新機能はオプトイン方式です。リソース作成時(または更新時)にKMSキーのARNを指定しない場合、従来通り「AWS所有のキー(AWS owned key)」で自動的に暗号化されます。そのため、既存のアプリケーションやワークフローへの影響はありません。

キーポリシーの設定に注意

独自のKMSキーを使用する場合、Amazon Transcribeサービス(transcribe.amazonaws.com)およびリソースを作成するIAMユーザー/ロールに対して、キーの使用権限(kms:DescribeKey, kms:GenerateDataKey, kms:Decrypt など)を付与したキーポリシーを設定する必要があります。

以下は、Amazon TranscribeにKMSキーの使用を許可するためのキーポリシー記述例です:

{
    "Sid": "Allow Transcribe to use the key",
    "Effect": "Allow",
    "Principal": {
        "Service": "transcribe.amazonaws.com"
    },
    "Action": [
        "kms:DescribeKey",
        "kms:GenerateDataKey",
        "kms:Decrypt",
        "kms:Encrypt"
    ],
    "Resource": "*"
}

まとめ

今回のAmazon Transcribeにおける顧客管理KMSキーのサポートにより、音声認識のカスタマイズ機能がエンタープライズレベルのセキュリティ基準に完全対応しました。暗号化キーのライフサイクル管理やアクセスログ監視を自社基準で統一できるため、これまでセキュリティ懸念から導入を見送っていたプロジェクトでも、強力な音声認識エンジンのカスタマイズを活用できるようになります。

この機能は、Amazon Transcribeが提供されているすべてのAWSリージョンで即座に利用可能です。セキュリティファーストな音声処理システムの構築にぜひ役立ててください!

上部へスクロール