AWS、RAG アクセス制御ツール Amazon Quick と Amazon Bedrock を発表──リアルタイム ACL 検証で権限漏洩を防止
Microsoft SharePoint や Google Drive の権限情報をクエリ時に直接検証する二段階アーキテクチャにより、従来の同期ズレによるセキュリティギャップを解消した。
リリース: 2026-10-07 · 読了 3 分記事の要約
1. 核心(What)
- Amazon Quick と Amazon Bedrock Knowledge Bases において、リアルタイム ACL 検証機能が実装された。
- 定期的な同期によるレプリケーションと異なり、クエリ実行時に元のデータソース API を直接叩いて権限を確認する。
- ステージ 1 のインデックス側での事前フィルタリングと、ステージ 2 のデータソース API によるリアルタイム検証の二段階で構成される。
- Mondelēz International が 35,000 人規模の環境で本番導入している。
2. 影響(Why)
- 同期ズレによる情報漏洩の根絶: 従来のレプリケート方式では同期サイクル間のタイムラグで権限剥奪後も閲覧可能なリスクがあったが、リアルタイム検証によりその隙間を塞げる。
- 国内大規模 SaaS・社内 RAG 構築への実務的影響: [国内 金融・大手製造業] のような厳格な権限管理が求められる現場では、RAG 導入時のセキュリティ監査パスのハードルが大きく下がる。
3. 根拠・詳細(How)
- 二段階ハイブリッド ACL フィルタリング設計: Amazon Quick がインデックス上のキャッシュ済み ACL で一次候補を絞り込んだ後、Google Drive などの API 経由でユーザー固有アクセストークンを生成し、直近の権限を検証する。
- サービスアカウントのインスペクション活用: 管理者が提供するサービスアカウントのクレデンシャルを利用したなりすまし処理により、データソース側の複雑な継承構造やグループ所属をそのまま引き継ぐ。
4. 展望・課題(Next)
- 対応データソースの拡大: 主要なエンタープライズストレージ以外へのコネクタ拡張および、イベント駆動型更新のサポート範囲拡大が期待される。