

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# Amazon Quick でのアウトバウンド接続とデータ出力
<a name="outbound-connections"></a>

Amazon Quick に保存された顧客データは、その AWS リージョンを離れません。文書化された例外は、定義された地域 (クロスリージョン推論) 内で処理される AI 推論と、ユーザーまたは管理者が有効にするアウトバウンドパスです。このページで説明されているすべてのパスは、デフォルトでオフになっているか、データがサービス境界を離れる前に明示的な設定が必要です。

有効にする前にこれらのパスを評価するための関連ガイダンスについては、「」を参照してください[Quick のセキュリティ](best-practices-security.md)。

コード実行は、ウェブエクスペリエンスのアウトバウンドパスではありません。AI アシスタントがウェブチャットで書き込み、実行する Python コードは、インターネットアクセスのない独立したサンドボックスで実行されます。オートメーションコードアクションは、制限された Python 環境で実行されます。外部 API コールは、このページで説明されているコネクタである REST API 統合に属します。詳細については、「[コード実行の分離](sec-agentic-security.md#sec-agentic-security-code-execution)」を参照してください。

次の表は、各アウトバウンドパス、 が残すことができるデータ、およびそれを有効にするコントロールをまとめたものです。


| アウトバウンドパス | が残すことができるデータ | 有効にする内容 | 
| --- | --- | --- | 
| アクションコネクタ | 接続されたサードパーティーまたは AWS サービスに送信される会話コンテキスト、ユーザーリクエスト、構造化パラメータ | 管理者はコネクタを作成および設定し、認証方法とスコープを選択します。個々のコネクタはカスタムアクセス許可によって制限できます。 | 
| リモート MCP サーバー | 会話コンテキストから派生したツール呼び出しパラメータ | 管理者が MCP 統合を作成する (エンタープライズサブスクリプションが必要) | 
| ウェブ検索 | 外部ウェブ検索プロバイダーに送信されたユーザーリクエストから派生したクエリ | 管理者が組織のウェブ検索を有効にする | 
| サードパーティーの研究プロバイダー | 研究目的から派生した研究クエリ | 管理者は各統合を個別にセットアップし、承認されたユーザーと共有します。プレミアムプロバイダーにはプロビジョニングされたライセンスが必要です。Research カスタムアクセス許可は、プロファイルのすべてのプロバイダーを削除します。 | 
| クイックアプリ (パブリックアクセス) | 匿名のインターネットビューワーにレンダリングされたアプリコンテンツ | アプリ所有者がパブリック共有を有効にする (無料アカウントと Plus アカウントのみ) | 
| 埋め込み | 外部ウェブアプリケーションでレンダリングされたダッシュボードのビジュアル、分析、生成 BI コンテンツ | 管理者または開発者が IAM API コールとドメイン許可リストを使用して埋め込みを設定する (エンタープライズが必要) | 
| エクスポートとダウンロード | ダッシュボードデータ (PDF、CSV)、調査レポート、分析データ | ユーザー主導。管理者はカスタムアクセス許可を使用して を制限できます | 
| ログとメトリクスの配信 | チャット会話、ユーザーフィードバック、エージェント時間、インデックスストレージの使用状況、ナレッジベースのファイル同期結果 | 管理者が配信先を設定する (CloudWatch Logs、Amazon S3、Firehose) | 
| クロスリージョン推論 | 推論の入力と出力は、定義された地域内のリージョン間を移動します。 | 自動プラットフォーム動作、確認または制限するアウトバウンド送信先なし | 

## アクションコネクタ
<a name="outbound-connections-action-connectors"></a>

アクションコネクタは、Amazon Quick とサードパーティーまたは AWS サービスとの間に安全な接続を作成します。管理者がコネクタを設定すると、会話コンテキスト、ユーザーリクエスト、構造化パラメータがターゲットサービスに送信されます。
+ **トリガーするもの** — オンデマンドコネクタは、ユーザーが起動したときに実行されます。自動ワークフローコネクタは、ユーザーとのやり取りなしで、スケジュールに従って、またはイベントに応じて実行されます。
+ **誰がコントロールするか** – 管理者は各コネクタを作成して設定し、認証方法 (マネージド OAuth、カスタムユーザー OAuth、API キー、またはservice-to-service) と付与されるスコープを選択します。ユーザーは、管理者がそのユーザーと共有しているコネクタのみを呼び出すことができます。管理者は、カスタムアクセス許可を使用して個々のアクションコネクタをさらに制限できます。各コネクタは、アクション**の作成と更新、アクション****の共有**、アクション**の使用**の 3 つのアクセス許可をサポートしています。カスタムアクセス許可プロファイルは、ユーザー、ロール、またはアカウントレベルに適用されます。最も具体的なレベルが優先されます。詳細については、「[カスタムアクセス許可](custom-permissions.md)」を参照してください。
+ **検証対象** – コネクタを有効にする前に、付与された認証方法と OAuth スコープ、コネクタが広範に共有されているか狭く共有されているか、オンデマンドか自動か、サービスレベルの認可で許可されているものを確認します。設定する認証情報は、接続されたシステムへのコネクタの到達範囲を定義します。コネクタは、付与されたスコープとサービスレベルの認可許可のすべてに対応できます。

アクションタイプの詳細については、[オンデマンドアクション](int-actions-types.md#qbs-actions-types-qbs-actions-on-demand)「」および「」を参照してください[自動化ワークフロー](int-actions-types.md#qbs-actions-types-qbs-actions-automated-workflows)。認証方法の詳細については、「」を参照してください[認証方法](quick-action-auth.md)。

## リモート MCP サーバー
<a name="outbound-connections-mcp"></a>

リモートモデルコンテキストプロトコル (MCP) サーバー統合を使用すると、AI アシスタントはそれらのサーバーが提供するツールを呼び出すことができます。アシスタントはツールを呼び出すと、会話コンテキストから派生したツール呼び出しパラメータを MCP サーバーエンドポイントに送信します。
+ **トリガーするもの** — AI アシスタントは、ユーザー主導または自動化された会話中にツールを選択します。接続中、Amazon Quick は MCP サーバーが提供するツールを検出して登録します。検出が完了すると、各ツールは確認して有効にできるアクションとして一覧表示されます。
+ **誰がコントロールするか** – 管理者は コンソールで MCP 統合を作成します。統合では、エンドポイント URL、接続タイプ (パブリックインターネットまたはプライベート VPC)、認証方法を指定します。Enterprise サブスクリプションが必要です。管理者は、カスタムアクセス許可を使用して個々の MCP コネクタを制限できます。各コネクタは、アクション**の作成と更新、アクション****の共有**、**アクションの使用**の 3 つのアクセス許可をサポートしています。詳細については、「[カスタムアクセス許可](custom-permissions.md)」を参照してください。
+ **トランスポート制限** – MCP 統合はリモートサーバーのみをサポートします。ローカル stdio 接続はサポートされていません。MCP 統合は、ローカルマシンで実行されているプロセスを呼び出すことはできません。
+ **検証対象** – MCP 統合を有効にする前に、認証が有効になっているかどうか (認証されていないアクセスが選択可能なオプション）、ユーザー認証が選択されている場合は OAuth スコープ、ネットワークパス (パブリックインターネットまたはプライベート VPC)、サーバーが公開するツールを確認します。目的のユースケースに必要なツールのみがオンになっていることを確認します。

詳細については、「[Model Context Protocol (MCP) の統合](mcp-integration.md)」を参照してください。

## ウェブ検索
<a name="outbound-connections-web-search"></a>

ウェブ検索を有効にすると、Amazon Quick はユーザーリクエストから派生したクエリを外部のウェブ検索プロバイダーに送信します。アシスタントは、チャットセッションと調査セッションでウェブ検索を自動的に使用して、公開されているオンラインソースから情報を収集します。
+ **トリガーするもの** — アシスタントは、ユーザーが開始したチャットまたは調査セッション中にウェブ検索を選択します。個々のクエリのウェブ検索をオフにできます。
+ **誰がコントロールするか** – 管理者は組織のウェブ検索を有効または無効にします。ウェブ検索を有効にすると、クエリごとにウェブ検索をオフにできます。ウェブ検索クエリは、アカウントのプライマリリージョンに基づいて、指定された AWS リージョンをルーティングします。
+ **検証対象** – ウェブ検索を有効にする前に、ユースケースに外部ウェブデータが必要かどうかを判断し、クエリがリージョン間でどのようにルーティングされるかを理解します。

詳細については、「[管理者コントロール](admin-controls.md)」を参照してください。

ウェブ検索のクロスリージョンルーティングの詳細については、「」を参照してください[ウェブ検索のクロスリージョン呼び出し](regions.md#web-search-cross-region)。

## サードパーティーの研究プロバイダー
<a name="outbound-connections-research-providers"></a>

Amazon Quick Research は、FactSet、IDC、S&P Global などのサードパーティーのデータプロバイダーと統合されています。ユーザーが研究セッションを実行すると、エージェントは研究目的との関連性に基づいて使用するプロバイダーを決定し、それらのプロバイダーにクエリを送信します。
+ **トリガーするもの** — 調査エージェントは関連性に基づいてプロバイダーを自動的に選択します。ユーザーは、各調査セッションに含めるプロバイダーカテゴリを選択します。
+ **誰がコントロールするか** – サードパーティーの研究プロバイダーへのアクセスは、複数のコントロールにまたがってレイヤー化されます。管理者は各統合を個別に設定し、アクセスが必要なユーザーとのみ共有します。共有されていない統合は使用できません。プレミアムプロバイダー (FactSet、IDC、S&P Global Energy、S&P Global Market Intelligence) には、管理者がプロビジョニングしたライセンスも必要です。ライセンスをプロビジョニングしない場合、これらのプロバイダーは引き続き利用できません。カスタムアクセス許可の Research 機能は、特定のプロファイルの Research、つまりすべてのサードパーティープロバイダーへのアクセスを削除します。「インターネットを使用して結果を強化する」機能を制限すると、チャットエージェントと Research のウェブベースの検索が個別に削除されます。
+ **検証対象** – 各サードパーティーのデータ統合が承認されたユーザーとのみ共有されていることを確認します。プレミアムプロバイダーの場合は、必要な場合にのみライセンスがプロビジョニングされていることを確認します。パブリックプロバイダーの場合は、許容可能な使用ポリシーで外部ソースへの調査クエリの送信が許可されていることを確認します。カスタムアクセス許可の Research 機能を使用して、外部プロバイダーに到達してはならないプロファイルの Research を完全に削除します。カスタムアクセス許可の詳細については、「」を参照してください[カスタムアクセス許可](custom-permissions.md)。

詳細については、「[Amazon Quick Research でのサードパーティーデータの使用](third-party-data.md)」および「[研究資料を選択する](select-research-materials.md)」を参照してください。

## クイックアプリとパブリックアクセス
<a name="outbound-connections-apps"></a>

クイックアプリケーションは、外部ネットワークへの直接アクセスをブロックするセキュリティサンドボックス内で実行されます。外部システムとのすべての通信は、セキュアブリッジ API または登録されたアクションコネクタを介して行われます。アプリ所有者がパブリック共有を有効にすると、アプリコンテンツは、アイデンティティ、統合、レート制限のない匿名のインターネットビューワーにレンダリングされます。
+ **トリガーするもの** — アプリ所有者はアプリを作成して公開します。匿名ビューワーは、パブリック URL を介してアクセスします。
+ **誰がコントロールするか** – アプリ所有者は、共有設定とパブリックアクセス設定を制御します。パブリックアクセスは、無料アカウントと Plus アカウントでのみ使用できます。サンドボックスはプラットフォームで強制され、アプリケーションコードが外部サーバーに直接 HTTP リクエストを実行したり、外部リソースをロードしたりすることをブロックします。
+ **検証対象** – アプリを公開する前に、パブリックビューワーが統合にアクセスできないこと、使用量が所有者のクォータにカウントされること、サンドボックスの制限がセキュリティ要件を満たしていることを確認します。

詳細については、「[Quick のアプリのセキュリティとサンドボックス](security-sandbox-apps.md)」を参照してください。

## 埋め込み
<a name="outbound-connections-embedding"></a>

埋め込みは、Amazon Quick ダッシュボードのビジュアル、分析、生成 BI コンテンツを外部ウェブアプリケーションにレンダリングします。ドメイン許可リストは、埋め込みコンテンツがレンダリングできる場所を制御します。埋め込みビューワーには、行レベルのセキュリティ (RLS) と列レベルのセキュリティ (CLS) が適用されます。
+ **トリガーするもの** — 管理者または開発者は、IAM API コールを通じて埋め込みを設定します。その後、エンドユーザーはホストアプリケーションの埋め込みコンテンツにアクセスします。
+ **誰がコントロールするか** — Enterprise サブスクリプションが必要です。管理者または開発者は、埋め込みコンテンツをホストできるドメインを制限するように `AllowedDomains`パラメータを設定します。IAM ポリシー条件`AllowedEmbeddingDomains`には、追加の制限があります。
+ **検証対象** – 埋め込みを有効にする前に、許可リスト内のすべてのドメインが組織によって制御されていること、RLS と CLS が基盤となるデータセット用に設定されていること、エンタープライズサブスクリプションがあることを確認します。

詳細については、「[Amazon Quick Sight 分析をアプリケーションに埋め込む](embedding-overview.md)」を参照してください。

## エクスポートとダウンロード
<a name="outbound-connections-exports"></a>

ユーザーは、ダッシュボードデータを PDF ファイルまたは CSV ファイルとしてエクスポートしたり、調査レポートをダウンロードしたり、分析データをエクスポートしたりできます。エクスポートされたデータは、ユーザーのローカルデバイス、またはスケジュールされた E メールレポートの場合は、設定された E メール配信先に送信されます。
+ **トリガーするもの** — ユーザーが コンソールでエクスポートまたはダウンロードアクションを開始します。
+ **誰がコントロールするか** – 管理者は、カスタムアクセス許可を使用してエクスポート機能を制限できます。たとえば、分析とダッシュボードの export-to-PDFオプションへのアクセスを無効にすることができます。カスタムアクセス許可にはエンタープライズサブスクリプションが必要です。
+ **検証対象** — 単一の統合エクスポートセキュリティ設定は存在しません。関連するロールのカスタムアクセス許可によってエクスポート機能が制限されているかどうか、スケジュールされた E メールレポートが目的の受信者に制限されているかどうか、およびコンプライアンス要件によってエクスポートされたデータを保存できる場所に制約が課されているかどうかを確認します。

機能の制限の詳細については、「」を参照してください[カスタムアクセス許可](custom-permissions.md)。

## ログとメトリクスの配信
<a name="outbound-connections-logging"></a>

ログとメトリクスの配信を使用して、Amazon Quick からユーザーが管理する送信先にデータを送信します。このページの他のパスとは異なり、データはサードパーティーではなく独自の AWS インフラストラクチャに送られます。ログタイプには、チャット会話、ユーザーフィードバック、エージェントと研究時間、インデックスストレージの使用状況、ナレッジベースのファイル同期結果が含まれます。

**チャットログの機密データ**  
チャットログには、機密データまたは個人を特定できるデータを含めることができます。
+ **トリガーするもの** — 管理者は配信を設定します。設定後、配信は継続的またはスケジュールされます。
+ **誰がコントロールするか** – 管理者は配信先 (CloudWatch Logs、Amazon S3、または Firehose) を設定します。配信を設定するには、IAM アクセス許可が必要です。送信先がカスタマーマネージド KMS キーを使用する場合、キーポリシーは配信サービスプリンシパルを許可する必要があります。
+ **検証対象** – ログ配信を設定する前に、送信先の暗号化ポリシーとアクセスポリシー、送信先の保持ポリシー、および送信先にアクセスできる担当者が、チャットログに機密データが含まれている可能性があることを理解していることを確認します。

詳細については、「[CloudWatch Logs を使用した Amazon Quick のモニタリング](monitoring-cloudwatch-logs.md)」を参照してください。

## クロスリージョン推論
<a name="outbound-connections-cross-region-inference"></a>

クロスリージョン推論は、カスタマー対応エグレスではなく、定義された地域内で処理されます。このページには、リージョン間のデータ移動を伴うため、混乱を避けるために含まれています。ただし、このページで説明されている他のすべてのパスとは異なります。お客様が選択した送信先はありません。第三者に到達したデータはありません。データは AWS ネットワーク上に残り、保存されたデータはプライマリリージョンに残ります。
+ **移動内容** – 推論入力 (プロンプト) と出力 (結果) は、処理中にプライマリリージョン外に移動できます。すべてのデータは、 AWS 安全なネットワーク経由で暗号化されて送信されます。
+ **トリガーするもの** — Amazon Quick は、定義された地域内で推論リクエストを処理する最適なリージョンを自動的に選択します。このルーティングを開始またはスケジュールしません。
+ **誰がコントロールするか** – クロスリージョン推論は、お客様が設定可能なアウトバウンドパスではありません。推論は、地理を構成するリージョン内で処理され、サードパーティーに到達するデータはなく、保存されたデータはプライマリリージョンに残ります。アウトバウンド送信先がないため、承認または制限する送信先はありません。クロスリージョン推論を無効にすることはできません。代わりに、リージョンが属する地域を確認します。地理的境界がデータレジデンシー要件を満たしていることを確認します。
+ **境界** — クロスリージョン推論リクエストは、データが最初に存在する地域の一部である AWS リージョン内にとどまります。保存されたデータはプライマリリージョンにのみ残ります。

詳細については、「[オーストラリア、日本、欧州、米国のクロスリージョン推論](regions.md#cross-region-inference)」を参照してください。