SECURITY / TRANSCRIBE / KMS / 2026.09.25
音声認識を支えるカスタム資産の暗号化を、権限・更新・監査まで含めて設計します。
Amazon Transcribeでは、専門用語の認識に使うカスタム語彙、特定語を制御するカスタム語彙フィルター、業務に合わせたカスタム言語モデルを保存できます。これらは転写ジョブの出力ファイルとは異なる資産です。
転写結果には従来からStartTranscriptionJobの出力暗号化設定がありました。一方、今回の発表は、上記3種類の保管中の資産そのものに顧客管理キーを指定できるようになった、という変更です。したがって「KMS対応したから転写結果も自動的に同じキーになる」とは言えません。[^encryption]
従来はカスタム資産の保管にAWS所有キーを使っていました。今回から、作成・更新時に顧客が管理する対称KMSキーを指定できます。キーを指定しない場合は従来どおりAWS所有キーで暗号化され、既存利用者に一律の移行作業は求められていません。AWSはTranscribe提供リージョン全体で利用可能としています。[^news]
顧客管理キーを使うと、キーへのアクセス権とCloudTrail上の利用記録を自社側で管理できます。ただし「自社で制御できる」は、誤って停止した際の可用性リスクも自社で負うことを意味します。後者は公式警告を踏まえた編集上の整理です。[news][encryption]
| 対象 | 指定する場所 | 今回の変更か |
|---|---|---|
| カスタム語彙・語彙フィルター・言語モデルの資産 | 作成・更新APIの`EncryptionConfiguration.KMSKey`と`DataAccessRoleArn` | はい |
| 転写ジョブのS3出力 | `StartTranscriptionJob`の`OutputEncryptionKMSKeyId` | いいえ。既存の別設定 |
| 入力音声ファイル | 保存先S3の暗号化・アクセス制御 | いいえ。別途管理 |
公式資料によると、新しい資産暗号化はCreateVocabulary/UpdateVocabulary、CreateVocabularyFilter/UpdateVocabularyFilter、CreateLanguageModel/UpdateLanguageModelでEncryptionConfigurationを指定します。KMSKeyにはキーARNを指定し、オプションでKMSEncryptionContextを追加できます。また、キーを使えるIAMロールのDataAccessRoleArnが必要です。[^encryption]
API利用時の設定概念は次の形です。実際のAPI呼び出しでは語彙名、言語、入力ファイルなど、資産種別に応じた追加パラメータが必要です。これはそのまま実行する完全なリクエストではありません。[^encryption]
{
"DataAccessRoleArn": "arn:aws:iam::111122223333:role/transcribe-data-access",
"EncryptionConfiguration": {
"KMSKey": "arn:aws:kms:ap-northeast-1:111122223333:key/EXAMPLE-KEY-ID",
"KMSEncryptionContext": {"project": "speech-assets"}
}
}
暗号化コンテキストはCloudTrailで平文表示されるため、顧客名・認証情報などの秘密を入れないでください。[^encryption] 権限を広く付けるより、対象資産とロールを限定し、更新・復旧を含む一連の操作をテストするのが実務的です。
UpdateリクエストでEncryptionConfigurationを省くと、資産はAWS所有キーで暗号化されます。継続して顧客管理キーを使いたい場合は更新処理も点検します。[^encryption]Getで返るURIは暗号化データを指します。復号には同じキーを使うAWS Encryption SDKが必要で、KMSの直接復号はサポートされません。[^encryption]KMSキー管理・API利用には費用や運用負荷が伴います。導入前に現行のAWS料金表、監査要件、障害時の復旧時間を確認してください。暗号化はアクセス制御やデータ保持方針の代替にはなりません。
まずは既存資産の更新フローで、暗号化設定の省略が起きないかを点検するとよいでしょう。これは公式の義務ではなく、仕様から導く編集上の提案です。キー停止・権限変更・ローテーション時の挙動は、運用環境に合わせて非本番で試してください。
最終確認日:2026年9月30日(日本時間)。AWSの発表日は9月25日で、この記事の公開日とは異なります。
[^news]: AWS What's New: Amazon Transcribe adds customer-managed KMS keys for custom resources(2026年9月25日) [^encryption]: AWS Developer Guide: Data encryption - Amazon Transcribe