<style> .tk-hero{padding:clamp(25px,5vw,48px);border-radius:24px;background:linear-gradient(125deg,#111827,#312e81 58%,#0f766e);color:#fff}.tk-hero h2{color:#fff;margin:.35em 0}.tk-kicker{font-size:.8rem;letter-spacing:.14em;font-weight:700}.tk-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:22px 0}.tk-card{padding:18px;border:1px solid #c7d2fe;border-radius:16px;background:#eef2ff}.tk-card strong{display:block;color:#4338ca;font-size:1.2rem}.tk-table{overflow-x:auto;margin:20px 0}.tk-table table{min-width:690px;width:100%;border-collapse:collapse}.tk-table th,.tk-table td{padding:11px;border:1px solid #cbd5e1;text-align:left;vertical-align:top}.tk-table th{background:#e0e7ff;color:#3730a3}.tk-flow{display:grid;grid-template-columns:repeat(4,minmax(0,1fr));gap:10px;margin:20px 0}.tk-step{padding:15px;border:1px solid #99f6e4;border-radius:14px;background:#f0fdfa}.tk-step b{display:block;color:#0f766e}.tk-note{padding:17px;border-left:5px solid #f59e0b;background:#fffbeb;border-radius:10px;margin:20px 0}@media(max-width:720px){.tk-grid,.tk-flow{grid-template-columns:1fr}} </style>

SECURITY / TRANSCRIBE / KMS / 2026.09.25

「鍵を持てる」だけでは、安全な運用にならない

音声認識を支えるカスタム資産の暗号化を、権限・更新・監査まで含めて設計します。

3種類カスタム語彙・語彙フィルター・言語モデル
顧客管理キー保管中の資産に自社の対称KMSキーを指定
既定は維持指定しなければAWS所有キーで暗号化

3行要約

  • AWSは2026年9月25日、Amazon Transcribeのカスタム資産3種類に顧客管理AWS KMSキーを指定できるようにしたと発表しました。[^news]
  • これは転写結果のS3出力暗号化とは別の設定です。新機能の対象を取り違えないことが重要です。[^encryption]
  • キー権限を外すとジョブ失敗や資産更新不能につながるため、利用開始前にロール、監査、復旧手順を決めます。[^encryption]

背景:転写結果だけを暗号化しても、カスタム資産は別

Amazon Transcribeでは、専門用語の認識に使うカスタム語彙、特定語を制御するカスタム語彙フィルター、業務に合わせたカスタム言語モデルを保存できます。これらは転写ジョブの出力ファイルとは異なる資産です。

転写結果には従来からStartTranscriptionJobの出力暗号化設定がありました。一方、今回の発表は、上記3種類の保管中の資産そのものに顧客管理キーを指定できるようになった、という変更です。したがって「KMS対応したから転写結果も自動的に同じキーになる」とは言えません。[^encryption]

何が新しいのか

従来はカスタム資産の保管にAWS所有キーを使っていました。今回から、作成・更新時に顧客が管理する対称KMSキーを指定できます。キーを指定しない場合は従来どおりAWS所有キーで暗号化され、既存利用者に一律の移行作業は求められていません。AWSはTranscribe提供リージョン全体で利用可能としています。[^news]

顧客管理キーを使うと、キーへのアクセス権とCloudTrail上の利用記録を自社側で管理できます。ただし「自社で制御できる」は、誤って停止した際の可用性リスクも自社で負うことを意味します。後者は公式警告を踏まえた編集上の整理です。[news][encryption]

技術的なポイント:設定対象を分けて考える

暗号化対象と設定の違い
対象指定する場所今回の変更か
カスタム語彙・語彙フィルター・言語モデルの資産作成・更新APIの`EncryptionConfiguration.KMSKey`と`DataAccessRoleArn`はい
転写ジョブのS3出力`StartTranscriptionJob`の`OutputEncryptionKMSKeyId`いいえ。既存の別設定
入力音声ファイル保存先S3の暗号化・アクセス制御いいえ。別途管理

公式資料によると、新しい資産暗号化はCreateVocabulary/UpdateVocabulary、CreateVocabularyFilter/UpdateVocabularyFilter、CreateLanguageModel/UpdateLanguageModelでEncryptionConfigurationを指定します。KMSKeyにはキーARNを指定し、オプションでKMSEncryptionContextを追加できます。また、キーを使えるIAMロールのDataAccessRoleArnが必要です。[^encryption]

開発者・企業への影響と導入手順

1 対象を棚卸しカスタム資産、転写出力、入力S3を分けて列挙。
2 キーと権限対称KMSキーを用意し、利用ロールとキーポリシーを確認。
3 検証非本番で作成・更新・転写を実行し、失敗時を確認。
4 監査CloudTrailのキー利用と運用手順を確認。

API利用時の設定概念は次の形です。実際のAPI呼び出しでは語彙名、言語、入力ファイルなど、資産種別に応じた追加パラメータが必要です。これはそのまま実行する完全なリクエストではありません。[^encryption]

{
  "DataAccessRoleArn": "arn:aws:iam::111122223333:role/transcribe-data-access",
  "EncryptionConfiguration": {
    "KMSKey": "arn:aws:kms:ap-northeast-1:111122223333:key/EXAMPLE-KEY-ID",
    "KMSEncryptionContext": {"project": "speech-assets"}
  }
}

暗号化コンテキストはCloudTrailで平文表示されるため、顧客名・認証情報などの秘密を入れないでください。[^encryption] 権限を広く付けるより、対象資産とロールを限定し、更新・復旧を含む一連の操作をテストするのが実務的です。

見落としやすい3つの罠と限界

キーを停止すると「安全」だけでなく「使えない」状態になります。 AWSは、利用中にキーを無効化・削除したり、データアクセスロールの権限を剥奪したりしないよう警告しています。転写ジョブが失敗し、更新時にアクセスを失うと資産が利用不能になる場合があります。[^encryption]
  1. 更新時に設定を省略する罠:UpdateリクエストでEncryptionConfigurationを省くと、資産はAWS所有キーで暗号化されます。継続して顧客管理キーを使いたい場合は更新処理も点検します。[^encryption]
  2. ダウンロードURIを平文だと思う罠:顧客管理キーで暗号化した語彙・フィルターのGetで返るURIは暗号化データを指します。復号には同じキーを使うAWS Encryption SDKが必要で、KMSの直接復号はサポートされません。[^encryption]
  3. 出力ファイルも守られたと思う罠:今回のキー設定はカスタム資産向け。転写結果と入力音声の保護は別に確認します。[^encryption]

KMSキー管理・API利用には費用や運用負荷が伴います。導入前に現行のAWS料金表、監査要件、障害時の復旧時間を確認してください。暗号化はアクセス制御やデータ保持方針の代替にはなりません。

今後注目すべき点

まずは既存資産の更新フローで、暗号化設定の省略が起きないかを点検するとよいでしょう。これは公式の義務ではなく、仕様から導く編集上の提案です。キー停止・権限変更・ローテーション時の挙動は、運用環境に合わせて非本番で試してください。

最終確認日:2026年9月30日(日本時間)。AWSの発表日は9月25日で、この記事の公開日とは異なります。

参照元

[^news]: AWS What's New: Amazon Transcribe adds customer-managed KMS keys for custom resources(2026年9月25日) [^encryption]: AWS Developer Guide: Data encryption - Amazon Transcribe

Previous Post Next Post