View a markdown version of this page

Amazon Quick での AI とエージェントのセキュリティ - Amazon Quick

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon Quick での AI とエージェントのセキュリティ

Amazon Quick には、コンテンツを読み取ってアクションを実行し、自動ワークフローを実行する AI 機能が含まれています。これらの機能には、従来の BI 機能とは異なるプロパティが導入されています。このページでは、これらの機能の違い、使用可能なコントロールの適用方法、およびそれらのコントロールに制限がある場所について説明します。対応するセキュリティチェックリストについては、「」を参照してくださいQuick のセキュリティ

これらの機能の違い

3 つのプロパティは、AI とエージェントの機能をダッシュボードやデータセットなどの従来の機能と区別します。

  • アシスタントは、ユーザーが作成しなかったコンテンツを読み取ります – ナレッジベース、ウェブ検索、サードパーティーの研究プロバイダー、コネクタはすべて、組織外からのコンテンツを提供します。信頼境界外からのコンテンツは、敵対的な入力の潜在的なソースです。コンテンツソースの完全なリストについては、「」を参照してください敵対的コンテンツリスクの 2 条件モデル

  • アシスタントは、コネクタ、モデルコンテキストプロトコル (MCP) サーバーツール、ウェブ検索クエリを通じて、外部システムの変更を引き起こす可能性のある、サービス外の効果を持つアクションを実行できます。アウトバウンドパスの完全なインベントリについては、「」を参照してくださいAmazon Quick でのアウトバウンド接続とデータ出力

  • 一部の機能は、監視する人がいなくても実行されます – 自動ワークフローは、インタラクティブなユーザーセッションなしで、スケジュールに従って、またはイベントに応じて実行されます。これにより、各アクションのリスクを評価する方法が変わります。詳細については、「自律性とアイデンティティ」を参照してください。

これらのプロパティはいずれも Amazon Quick に固有ではありません。AI を活用したサービスに共通しています。これらは、従来のダッシュボードに適用するのと同じセキュリティレビューが、エージェントまたは自動ワークフローのリスクプロファイルに完全に対応していないことを意味します。

敵対的コンテンツリスクの 2 条件モデル

敵対的なコンテンツに対して行動するリスクには、2 つの条件が同時に存在する必要があります。

  1. アシスタントは、信頼境界の外部からコンテンツを読み取ることができます。

  2. アシスタントは結果アクションを実行できます。

いずれかの条件を絞り込むと、露出が減少します。信頼境界は、安全であり、ユーザーが管理するコンテンツソースのセットです。その境界の外からアシスタントのコンテキストに入るコンテンツは、定義上信頼されません。

読み取りサーフェス

次のソースは、アシスタントのコンテキストにコンテンツを提供できます。各 は、作成しなかったコンテンツを入力できるポイントです。

  • ナレッジベースとインデックスの取得 (Amazon Q Business bring-your-own-index を含む)

  • スペースにアップロードされたファイル

  • チャットでアップロードされたファイル

  • ウェブ検索結果

  • サードパーティーの研究プロバイダーデータ

  • アクションコネクタによって返されるコンテンツ

  • リモート MCP サーバーツールによって返されるコンテンツ

保持されたコンテキストは、読み取り面にも影響します。過去の会話と、クイックデスクトップでは、接続されたデータソースから抽出されたエンティティはセッション間で保持され、後のレスポンスに情報を提供できます。詳細については、「メモリと保持されたコンテキスト」を参照してください。

これらのソースのすべてに同じリスクがあるわけではありません。チャットで自分のユーザーによってアップロードされたファイルは、信頼境界内にあります。ウェブ検索クエリによってオープンインターネットに返されるコンテンツは ではありません。設定を確認するときに、信頼境界に対して各ソースを評価します。

アクションサーフェス

次のパスを使用すると、アシスタントは Amazon Quick の外部で効果を発生させることができます。各 は、結果アクションが発生する可能性のあるポイントです。

  • サードパーティーおよび AWS サービスコネクタを介したオンデマンドアクション

  • サービスレベルのコネクタによる自動ワークフローアクション

  • リモート MCP サーバーツール呼び出し

  • ウェブ検索クエリ (コンテキストを外部に送信する)

  • Quick Apps bridge API コール (サンドボックス)

  • クイックデスクトップでのコード実行 (設定されたフォルダのアクセス許可内のユーザーのマシンに対するファイル効果。他のコード実行表面は外部に到達せずにサンドボックス化されます)

  • スケジュールされたエージェント実行

アウトバウンドパスの完全なインベントリについては、各パスを通じてどのデータを残すことができるか、およびそれを誰が制御するかなど、「」を参照してくださいAmazon Quick でのアウトバウンド接続とデータ出力

自律性とアイデンティティ

Amazon Quick は、異なるセキュリティ特性を持つ 2 つの呼び出しモデルをサポートしています。同じコネクタまたはアクションには、どのモデルが呼び出すかによって異なるリスクがあります。

オンデマンドアクション

オンデマンドアクションは、ユーザーが開始し、インタラクティブです。個々のユーザーの個人認証情報で認証され、呼び出しユーザーとして機能します。各オンデマンドアクションは、そのユーザーのコネクタアクセス許可によって制限され、実行時にセッションに人が存在します。

自動化ワークフロー

自動ワークフローはスケジュールされているか、イベントによってトリガーされ、非インタラクティブです。個々のユーザーとしてではなく、サービスレベルで認証されます。サービスレベルの認証を使用するため、個々のユーザーのコネクタアクセス許可によって制限されず、無人で実行されます。

レビューの結果、自動ワークフローは、ワークフローを作成したユーザーに関係なく、サービスレベルの認証情報が許可する任意のリソースに到達できます。実行中に何が起こるかを観察するためのインタラクティブセッションはありません。アクションをオンデマンドで呼び出す場合、リスクは限られています。同じアクションは、自動ワークフローがサービスレベルのリーチで呼び出す場合、より広範なリスクを伴う可能性があります。

レビューステップの追加

自動ワークフローにレビューステップを追加するには、ヒューhuman-in-the-loopタスクセンターを使用します。実行前にアクションを承認するワークフローの場合、タスクセンターは実行を一時停止し、ワークフローが続行する前に承認を収集します。詳細については、「ヒューHuman-in-the-loopタスクセンター」を参照してください。

人間による監視

AI とエージェントの機能のライフサイクルの 5 つの時点で、人間の承認ゲートを適用できます。これらを組み合わせて、人間による監視のためのレイヤードモデルを形成します。

  1. 機能の承認 (デフォルトで拒否) – 制限付きカテゴリの新しい AI 機能は、管理者が明示的に許可するまで起動時に拒否されます。このゲートは、機能がすべてのユーザーが利用できる前に適用されます。詳細については、「デフォルトで拒否」を参照してください。

  2. ビルドタイムの同意 (アプリ統合の同意) – Apps エージェントがアプリ (アクションコネクタ、スペース、ダッシュボードビジュアル、または AI 推論) に統合を追加すると、作成者に承認を求めるプロンプトが表示されます。公開されたアプリに未承認の統合が含まれることはなく、アプリビューワーはより広範なアクセスではなく承認済みの統合スコープを継承します。詳細については、「統合同意モデル」を参照してください。

  3. 共有承認 (フロー) – カスタムアクセス許可は、フロー共有リクエストを確認および承認できるユーザーと、作成者が承認なしでフローを共有できるかどうかを制御します。管理者は、カスタムアクセス許可プロファイルを使用してこれらの機能を設定します。詳細については、「カスタムアクセス許可」を参照してください。

  4. ランタイムレビュー (ヒューhuman-in-the-loopタスクセンター) – 実行前にアクションを承認するワークフローの場合、ヒューhuman-in-the-loopタスクセンターは実行を一時停止し、承認を収集します。このゲートはオプションであり、ワークフローごとです。詳細については、「ヒューHuman-in-the-loopタスクセンター」を参照してください。

  5. アクションごとのユーザーコントロール (デスクトップ、プレビュー) - クイックデスクトップでは、各システムツールを個別に有効または無効にでき、フルアクセス読み取り専用毎回質問の 3 層アクセス許可モデルを、各オペレーションの詳細度でサポートします。フルアクセスは、確認を求めることなくオペレーションを実行します。Ask Each Time はすべてのオペレーションを確認します。これにより、有効にしたツールについて、各アクションの瞬間に承認決定が手に入ります。詳細については、「アクセスレベル」および「許可を管理する」を参照してください。

アクションごとのプロンプトが適用される場合、ユーザーが設定可能な選択肢です。Desktop では、各オペレーションを確認するように毎回尋ねるか、プロンプトを表示せずにフルアクセスを実行するようにツールを設定します。ウェブエクスペリエンスでは、オンデマンドアクションはトリガー時に実行され、自動ワークフローは設計上非インタラクティブです。機能、構築、共有のゲートはそこで作業を行います。

したがって、アクションごとの確認は使用できますが、共通ではありません。表面と各ツールの設定方法によって異なります。

自動ワークフローが無人で実行されている場合、何も確認するためのインタラクティブセッションは存在しません。これらのワークフローの場合、レビュー作業は、自動化が到達できることとできることを評価する承認時に属します。

AI とエージェントの機能の制御と制限

Amazon Quick は、AI とエージェントの機能に関連する以下のコントロールを提供します。各コントロールとその制限について説明します。

取得アクセス許可の適用

ドキュメントレベルのアクセスコントロールリスト (ACL) のサポートが有効になっているナレッジベースの場合、Amazon Quick はすべての取得に同期されたドキュメントのアクセス許可を適用します。サポートされている統合には、Amazon S3、Google Drive、Microsoft SharePoint、Atlassian Confluence Cloud、Microsoft OneDrive などがあります。Amazon Quick がクエリのドキュメントのアクセス許可を評価できない場合、フィルタリングされていない結果ではなくドキュメントが返されません。

制限 — ACL の適用は、ACL サポートで作成されたナレッジベースにのみ適用されます。ACL サポートなしで作成されたナレッジベースは、ドキュメントレベルのアクセス許可を適用しません。ACL 設定は永続的であり、作成後に変更することはできません。詳細については、「ナレッジベースで ACLs を管理するためのベストプラクティス」を参照してください。

デフォルトでは、カスタムアクセス許可と拒否

カスタムアクセス許可は、各ロールで使用できる機能を制限します。ユーザーがまだ持っていない機能を付与することはできません。最も具体的なレベルが勝つ: ユーザーレベルはロールレベルを上書きし、アカウントレベルを上書きします。AI 機能カテゴリのdeny-by-defaultオプションは、現在および将来のすべての AI 機能を制限するため、新機能は明示的に許可するまで起動日に拒否されます。

制限 — カスタムアクセス許可にはエンタープライズサブスクリプションが必要です。アクセスの範囲を絞り込みますが、拡張することはできません。詳細については、「カスタムアクセス許可」および「デフォルトで拒否」を参照してください。

組織レベルのコントロールとその制限

カスタムアクセス許可はアカウントレベルで適用され、そのアカウントの管理者はそれらを変更できます。で多くのアカウントを管理する場合は AWS Organizations、個々のアカウント管理者が上書きできない組織レベルのコントロールを追加できます。これらのコントロールは、 AWS API オペレーションとアカウントのサインアップに作用します。到達するものと到達しないものを理解します。

  • クイックにサインアップするユーザーを制限する – サービスコントロールポリシー (SCP) は、クイックサブスクリプションを作成できるアカウント、エディション、および ID タイプを制御するため、新しいアカウントは承認されたセット外でサブスクリプションを開始できません。詳細については、「サービスコントロールポリシーを使用して Amazon Quick サインアップオプションを制限する」を参照してください。

  • 管理 API オペレーションの制限 – SCP は、エージェント、フロー、スペース、ナレッジベースを作成および管理するためのクイック API オペレーションを拒否します。ポリシーが適用される場合、プリンシパルは AWS コマンドラインインターフェイス、 AWS SDKs、または を介してこれらのリソースを作成することはできません CloudFormation。

  • SCPs – SCPs AWS API オペレーションとアカウントのサインアップを処理します。ユーザーが製品内で表示または使用できる AI 機能は制御されません。ユーザーの AI 機能を制限するには、AI 機能カテゴリのdeny-by-defaultオプションでカスタムアクセス許可を使用します。詳細については、「デフォルトで拒否」を参照してください。

制限 — 各コントロールは異なるレイヤーを適用します。SCP は、組織全体のアカウントサインアップと API ベースの管理を制御し、アカウント管理者が上書きすることはできません。カスタムアクセス許可は、ユーザーが使用できる AI 機能を制御し、アカウント管理者はそれらを変更できます。カスタムアクセス許可の変更を検出するには、 を使用してクイック管理 API オペレーションを記録 AWS CloudTrail し、確認します。詳細については、「Amazon Quick でのインシデント対応、ログ記録、モニタリング」を参照してください。

ツールとコネクタのサプライチェーン

ツールは、管理者が作成した統合を介してのみ AI アシスタントに到達します。MCP 統合には Enterprise サブスクリプションが必要です。統合モデルは、外部ツールのトランスポートパスと検出パスを制限します。

  • リモート MCP サーバーのみがサポートされています。ローカル stdio 接続はサポートされていません。

  • 接続中、Amazon Quick は MCP サーバーが提供するツールを検出して登録します。検出が完了すると、各ツールは確認して有効にできるアクションとして一覧表示されます。ツールは自動的には使用できなくなります。

  • プライベート MCP サーバーには、サーバーへのネットワークアクセスを持つ VPC 接続を介して接続できます。

  • 管理者は、カスタムアクセス許可を使用して個々のコネクタを制限できます。各コネクタは、Create and Update アクションShare アクションUse アクションの 3 つのアクセス許可をサポートしています。詳細については、「カスタムアクセス許可」を参照してください。

MCP 統合の設定の詳細については、「」を参照してくださいModel Context Protocol (MCP) の統合

制限 – 認証オプションはコネクタタイプによって異なります。リモート MCP サーバー、agent-to-agentコネクタ、汎用 HTTP コネクタの場合、認証なしで接続することは選択可能なオプションです。接続の整合性は、設定方法によって異なります。このサービスは、サードパーティーの MCP サーバーの信頼性や公開するツールの動作を評価しません。この評価はユーザーが行います。

ガードレールのスクリーニングとブロックされた単語

組み込みコンテンツ安全スクリーニングは、ヘイトスピーチ、侮辱、性的コンテンツ、暴力、不正行為など、有害なコンテンツに対するユーザーリクエストをチェックします。これらのチェックでは、プロンプト攻撃に対するユーザーリクエストも評価されます。Amazon Quick がユーザーリクエストと生成されたレスポンスの両方に対してチェックするブロックされた単語とフレーズを最大 50 個設定できます。

制限 — これらのコントロールはリスクを軽減するのに役立ちます。ただし、ユースケースのアクセス、アクセス許可、エージェント、フロー、データソースを設定する責任に代わるものではありません。ブロックワードチェックでは、セマンティック分析ではなく完全一致文字列比較が使用され、それぞれ最大 36 文字のエントリが 50 個に制限されます。ブロックワードチェックは、Amazon Quick ウェブエクスペリエンスのチャットエージェントとフローにのみ適用されます。詳細については、「Amazon Quick の AI ガードレール」を参照してください。

コード実行の分離

AI アシスタントは、4 つの表面で Python コードを記述して実行できます。各表面は、コードの効果を含むように設計されたサンドボックス環境でコードを実行します。表面は、コードが実行される場所と到達できる内容によって異なります。

  • クイックデスクトップ – コードはユーザーのマシンの OS レベルのサンドボックス (macOS シートベルトまたは Windows AppContainer) で実行されます。サンドボックス内のファイルアクセスは、ユーザーが設定したフォルダのアクセス許可に従い、永続名前空間は会話内のコード実行間で変数を保持します。プリインストールされた Python パッケージのみ。パッケージのインストール (pip install) はサポートされていません。詳細については、「コード実行」を参照してください。

  • ウェブエクスペリエンスチャット – コードは、インターネットアクセスのない独立したサービスマネージドサンドボックスで実行されます。サンドボックスからのアウトバウンドネットワークリクエストは失敗します。サンドボックスは会話を超えて保持されません。

  • 自動ワークフロー (Quick Automate) – コードアクションとカスタムエージェントコードは、制限された Python 環境で実行されます。コードアクションは、外部システムに到達するためのパスではありません。外部 API コールは REST API 統合に属し、ファイルシステムまたはデータベースアクセスは適切な統合に属します。詳細については、「コード」を参照してください。

  • Office 拡張機能 – アシスタントは Office アプリケーションサンドボックス (Outlook、Excel、Word、PowerPoint) 内でコードを作成して実行します。詳細については、「拡張機能を使用して Amazon Quick を既存のツールに接続する」を参照してください。

カスタムアクセス許可のローカルコードの実行機能は、プロファイルが適用されるユーザーのクイックデスクトップでのコード実行を制限します。Office アプリケーション内でのコード実行を含む拡張機能は、拡張機能のアクセスコントロールを通じて制限できます。詳細については、「カスタムアクセス許可」および「拡張機能アクセス」を参照してください。

制限 – デスクトップでは、サンドボックスは、設定されたフォルダのアクセス許可に関係なく、常にシステムの一時ディレクトリにアクセスできます。Desktop では、永続名前空間は、以前のコード実行によってロードされたデータが、同じ会話の後のコード実行で使用できるままであることを意味します。サンドボックス化には、到達可能なコードが含まれています。会話コンテキストで既にコンテンツに対してコードが何をするかは評価されません。生成されたコード出力を他のアシスタント出力と同様に確認します。

ログ記録と監査カバレッジ

AWS CloudTrail は API レベルのアクティビティ (誰が何をしたか) を記録します。提供されたログには、会話の内容 (発言内容と応答内容) が記録されます。これらを組み合わせることで、AI とエージェントのアクティビティをafter-the-fact可視化できます。

制限 — ログ記録はアクションを妨げません。事後に可視性を提供します。このサービスにはリアルタイムアラートは含まれません。near-real-time通知が必要な場合は、CloudWatch アラームを個別に設定する必要があります。提供されたチャットログには、取得によって返されるソースドキュメントのコンテンツはキャプチャされません。詳細については、「Amazon Quick でのインシデント対応、ログ記録、モニタリング」を参照してください。

明示的に記載されている制限

Amazon Quick の AI およびエージェント機能には、次の制限が適用されます。

  • スクリーニングはリスクを軽減しますが、設定を置き換えるものではありません – 組み込みのスクリーニングとガードレールはリスクを軽減するのに役立ちます。これらは、ユースケースのアクセス、アクセス許可、エージェント、フロー、データソースを設定するユーザーの責任を置き換えるものではありません。

  • ユニバーサルヒューマンレビュー要件なし – ヒューマンレビューは、アクションに対するシステム全体の要件ではありません。アクションごとの確認は、ツールが (デスクトップで、Ask Each Time アクセスレベルを通じて) 設定されている場合に利用でき、レビューステップを追加するワークフローではヒューhuman-in-the-loopタスクセンターを使用できます。ただし、ウェブエクスペリエンスのオンデマンドアクションはすぐに実行され、自動ワークフローはユーザーの介入なしで実行されます。

  • 認証オプションはコネクタタイプによって異なります – 使用できる認証方法はコネクタタイプによって異なります。リモート MCP サーバー、agent-to-agentコネクタ、汎用 HTTP コネクタの場合、認証なしで接続することは選択可能なオプションです。

メモリと保持されたコンテキスト

チャットメモリは、好み、コンテキスト、過去のやり取りを記憶することでレスポンスをパーソナライズします。チャットエージェントは、保存された情報を参照して、すべての会話で情報を繰り返すことなく、より関連性の高いレスポンスを提供します。詳細については、「メモリとレスポンスのパーソナライズ」を参照してください。

クイックデスクトップでは、My Context の表面には、接続されたデータソースから抽出されたエンティティと関係を示すナレッジグラフタブと、会話から学習した事実、手順、パターンを示すメモリタブが表示されます。詳細については、「自分のコンテキスト」を参照してください。

保持されたコンテキストがセキュリティにとって重要な理由

保持コンテキストは、「」で説明されている読み取り表面の一部です敵対的コンテンツリスクの 2 条件モデル。単一の会話とは異なり、保持されたコンテキストはセッション間で保持されます。アシスタントが過去のやり取りから記憶している情報は、将来のセッションのレスポンスやアクションに影響を与える可能性があります。

コントロール

  • 分離 – メモリは個々のユーザーに固有であり、他のユーザーと共有されません。

  • ユーザーコントロール会話履歴からチャットメモリを確認できます。Desktop では、Quick が会話から学習し、会話履歴を検索し、接続されたサービスからエンティティを抽出するかどうかをさらに管理できます。個々の記憶を表示、編集、削除することもできます。詳細については、「プライバシーコントロール」を参照してください。

  • フルリセット (デスクトップ)すべてのデータをクリアオプションは、すべての会話、ナレッジグラフデータ、保存された認証情報、ユーザー設定を元に戻すことなく削除します。詳細については、「すべてのデータのクリア」を参照してください。

  • 管理者コントロール – カスタムアクセス許可には、エングラム (ユーザーの書き込みスタイルとパターンのプロファイル) の構築と管理、およびクイックデスクトップでのナレッジメモリの作成とアクセスを制限する機能が含まれます。詳細については、「カスタムアクセス許可」を参照してください。

  • トレーニングなし – Quick は、会話、ファイル、または個人的なコンテキストを使用して AI モデルのトレーニングや改善を行いません。

制限事項

  • チャットメモリは、 AWS KMS カスタマーマネージドキーで設定されたアカウントではサポートされていません。カスタマーマネージドキーを必要とする組織は、チャットメモリを取得しません。詳細については、「メモリとレスポンスのパーソナライズ」を参照してください。

  • クイックデスクトップはプレビュー中です。マイコンテキスト表面、ナレッジグラフタブ、個々の記憶を表示、編集、削除する機能、およびすべてのデータをクリアオプションはデスクトップ機能です。ウェブエクスペリエンスでは、会話履歴を通じてチャットメモリを確認します。Desktop と Web 間のパリティを引き受けるのではなく、デプロイする表面で使用可能なコントロールを確認します。

次の段階