---
title: 'Amazon Transcribeの『カスタム語彙』を自社KMSキーで守る：新機能と見落としやすい3つの罠'
url: 'https://automationse.net/amazon-transcribe-custom-resources-cmk-2026-guide'
markdown: 'https://automationse.net/amazon-transcribe-custom-resources-cmk-2026-guide.md'
date: '2026-09-30'
description: '<style> .tk-hero{padding:clamp(25px,5vw,48px);border-radius:24px;background:linear-gradient(125deg,#111827,#312e81 58%,#0f766e);color:#fff}.tk-hero h2{color:#fff;margin:.35em 0}.tk-kicker{font-size:.8rem;letter-spacing:.14em;font-weight:700}.tk-grid{display:grid;grid-template-columns:repeat(3,mi…'
taxonomy:
  category:
    - セキュリティ
  tag:
    - AWS
    - 'Amazon Transcribe'
    - 'AWS KMS'
---

# Amazon Transcribeの『カスタム語彙』を自社KMSキーで守る：新機能と見落としやすい3つの罠

## [Amazon Transcribeの『カスタム語彙』を自社KMSキーで守る：新機能と見落としやすい3つの罠](https://automationse.net/amazon-transcribe-custom-resources-cmk-2026-guide)

  公開日 2026.09.30 更新日 2026.09.30  [AWS](https://automationse.net/tag:AWS#body-wrapper) [Amazon Transcribe](https://automationse.net/tag:Amazon%20Transcribe#body-wrapper) [AWS KMS](https://automationse.net/tag:AWS%20KMS#body-wrapper)  

 <style> .tk-hero{padding:clamp(25px,5vw,48px);border-radius:24px;background:linear-gradient(125deg,#111827,#312e81 58%,#0f766e);color:#fff}.tk-hero h2{color:#fff;margin:.35em 0}.tk-kicker{font-size:.8rem;letter-spacing:.14em;font-weight:700}.tk-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:22px 0}.tk-card{padding:18px;border:1px solid #c7d2fe;border-radius:16px;background:#eef2ff}.tk-card strong{display:block;color:#4338ca;font-size:1.2rem}.tk-table{overflow-x:auto;margin:20px 0}.tk-table table{min-width:690px;width:100%;border-collapse:collapse}.tk-table th,.tk-table td{padding:11px;border:1px solid #cbd5e1;text-align:left;vertical-align:top}.tk-table th{background:#e0e7ff;color:#3730a3}.tk-flow{display:grid;grid-template-columns:repeat(4,minmax(0,1fr));gap:10px;margin:20px 0}.tk-step{padding:15px;border:1px solid #99f6e4;border-radius:14px;background:#f0fdfa}.tk-step b{display:block;color:#0f766e}.tk-note{padding:17px;border-left:5px solid #f59e0b;background:#fffbeb;border-radius:10px;margin:20px 0}@media(max-width:720px){.tk-grid,.tk-flow{grid-template-columns:1fr}} </style> SECURITY / TRANSCRIBE / KMS / 2026.09.25

## 「鍵を持てる」だけでは、安全な運用にならない

音声認識を支えるカスタム資産の暗号化を、権限・更新・監査まで含めて設計します。

**3種類**カスタム語彙・語彙フィルター・言語モデル

**顧客管理キー**保管中の資産に自社の対称KMSキーを指定

**既定は維持**指定しなければAWS所有キーで暗号化

## 3行要約

- AWSは**2026年9月25日**、Amazon Transcribeのカスタム資産3種類に顧客管理AWS KMSキーを指定できるようにしたと発表しました。\[^news\]
- これは**転写結果のS3出力暗号化とは別の設定**です。新機能の対象を取り違えないことが重要です。\[^encryption\]
- キー権限を外すとジョブ失敗や資産更新不能につながるため、利用開始前にロール、監査、復旧手順を決めます。\[^encryption\]

## 背景：転写結果だけを暗号化しても、カスタム資産は別

Amazon Transcribeでは、専門用語の認識に使う**カスタム語彙**、特定語を制御する**カスタム語彙フィルター**、業務に合わせた**カスタム言語モデル**を保存できます。これらは転写ジョブの出力ファイルとは異なる資産です。

転写結果には従来から`StartTranscriptionJob`の出力暗号化設定がありました。一方、今回の発表は、上記3種類の**保管中の資産そのもの**に顧客管理キーを指定できるようになった、という変更です。したがって「KMS対応したから転写結果も自動的に同じキーになる」とは言えません。\[^encryption\]

## 何が新しいのか

従来はカスタム資産の保管にAWS所有キーを使っていました。今回から、作成・更新時に顧客が管理する**対称KMSキー**を指定できます。キーを指定しない場合は従来どおりAWS所有キーで暗号化され、既存利用者に一律の移行作業は求められていません。AWSはTranscribe提供リージョン全体で利用可能としています。\[^news\]

顧客管理キーを使うと、キーへのアクセス権とCloudTrail上の利用記録を自社側で管理できます。ただし「自社で制御できる」は、誤って停止した際の可用性リスクも自社で負うことを意味します。後者は公式警告を踏まえた編集上の整理です。\[news\]\[encryption\]

## 技術的なポイント：設定対象を分けて考える

暗号化対象と設定の違い
| 対象 | 指定する場所 | 今回の変更か |
|---|---|---|
| カスタム語彙・語彙フィルター・言語モデルの資産 | 作成・更新APIの`EncryptionConfiguration.KMSKey`と`DataAccessRoleArn` | はい |
| 転写ジョブのS3出力 | `StartTranscriptionJob`の`OutputEncryptionKMSKeyId` | いいえ。既存の別設定 |
| 入力音声ファイル | 保存先S3の暗号化・アクセス制御 | いいえ。別途管理 |

公式資料によると、新しい資産暗号化は`CreateVocabulary`/`UpdateVocabulary`、`CreateVocabularyFilter`/`UpdateVocabularyFilter`、`CreateLanguageModel`/`UpdateLanguageModel`で`EncryptionConfiguration`を指定します。`KMSKey`にはキーARNを指定し、オプションで`KMSEncryptionContext`を追加できます。また、キーを使えるIAMロールの`DataAccessRoleArn`が必要です。\[^encryption\]

## 開発者・企業への影響と導入手順

**1 対象を棚卸し**カスタム資産、転写出力、入力S3を分けて列挙。

**2 キーと権限**対称KMSキーを用意し、利用ロールとキーポリシーを確認。

**3 検証**非本番で作成・更新・転写を実行し、失敗時を確認。

**4 監査**CloudTrailのキー利用と運用手順を確認。

API利用時の**設定概念**は次の形です。実際のAPI呼び出しでは語彙名、言語、入力ファイルなど、資産種別に応じた追加パラメータが必要です。これはそのまま実行する完全なリクエストではありません。\[^encryption\]

```json
{
  "DataAccessRoleArn": "arn:aws:iam::111122223333:role/transcribe-data-access",
  "EncryptionConfiguration": {
    "KMSKey": "arn:aws:kms:ap-northeast-1:111122223333:key/EXAMPLE-KEY-ID",
    "KMSEncryptionContext": {"project": "speech-assets"}
  }
}
```

暗号化コンテキストはCloudTrailで**平文表示**されるため、顧客名・認証情報などの秘密を入れないでください。\[^encryption\] 権限を広く付けるより、対象資産とロールを限定し、更新・復旧を含む一連の操作をテストするのが実務的です。

## 見落としやすい3つの罠と限界

**キーを停止すると「安全」だけでなく「使えない」状態になります。** AWSは、利用中にキーを無効化・削除したり、データアクセスロールの権限を剥奪したりしないよう警告しています。転写ジョブが失敗し、更新時にアクセスを失うと資産が利用不能になる場合があります。[^encryption]

1. **更新時に設定を省略する罠**：`Update`リクエストで`EncryptionConfiguration`を省くと、資産はAWS所有キーで暗号化されます。継続して顧客管理キーを使いたい場合は更新処理も点検します。\[^encryption\]
2. **ダウンロードURIを平文だと思う罠**：顧客管理キーで暗号化した語彙・フィルターの`Get`で返るURIは暗号化データを指します。復号には同じキーを使うAWS Encryption SDKが必要で、KMSの直接復号はサポートされません。\[^encryption\]
3. **出力ファイルも守られたと思う罠**：今回のキー設定はカスタム資産向け。転写結果と入力音声の保護は別に確認します。\[^encryption\]

KMSキー管理・API利用には費用や運用負荷が伴います。導入前に現行のAWS料金表、監査要件、障害時の復旧時間を確認してください。暗号化はアクセス制御やデータ保持方針の代替にはなりません。

## 今後注目すべき点

まずは既存資産の更新フローで、暗号化設定の省略が起きないかを点検するとよいでしょう。これは公式の義務ではなく、仕様から導く編集上の提案です。キー停止・権限変更・ローテーション時の挙動は、運用環境に合わせて非本番で試してください。

最終確認日：**2026年9月30日（日本時間）**。AWSの発表日は9月25日で、この記事の公開日とは異なります。

### 参照元

\[^news\]: [AWS What's New: Amazon Transcribe adds customer-managed KMS keys for custom resources（2026年9月25日）](https://aws.amazon.com/about-aws/whats-new/2026/09/amazon-transcribe/)\[^encryption\]: [AWS Developer Guide: Data encryption - Amazon Transcribe](https://docs.aws.amazon.com/transcribe/latest/dg/data-encryption.html)

  Previous Post Next Post

---

## Navigation

- Previous: [C4DでHyperdisk Throughputが正式対応：ディスク速度を決める『3つの上限』](https://automationse.net/c4d-hyperdisk-throughput-ga-sizing-guide.md)
