エンタープライズ組織は、Microsoft SharePoint、Google Drive、Atlassian Confluence などの社内ナレッジソースからインサイトを引き出すために、Retrieval Augmented Generation(RAG)を導入しています。しかし、これらのナレッジソースには、複雑な権限構造によって管理される機密情報が含まれています。AI が生成した回答がそれらの権限を確実に尊重することは、エンタープライズ AI における最も難しい課題の 1 つです。
この記事では、 Amazon Quick と Amazon Bedrock Knowledge Bases が、リアルタイムのアクセス制御リスト(ACL)の強制を通じてこの課題をどのように解決し、クエリ時に権限を権威あるソースと直接照合して検証するのかを探ります。
ビジネス上の課題
次のようなシナリオを考えてみましょう。SharePoint サイトのオーナーが、組織向けにナレッジベースを作成します。複数の部門にわたるチームメンバーが AI アシスタントを使って、このナレッジベースから回答を得ます。重要な要件は、各チームメンバーが、アクセスを許可されたドキュメントからのみ AI 生成のインサイトを受け取ることです。
これはあらゆる企業に共通する課題です。組織は、既存のセキュリティ体制を損なうことなく、AI 搭載のインサイトへのアクセスを民主化したいと考えています。AI の回答にたった 1 つの不正アクセスされたドキュメントが表示されるだけで、機密の戦略文書、未公開の財務データ、あるいはセンシティブな人事情報が露呈する可能性があります。
既存のアプローチが不十分な理由
RAG のアクセス制御における一般的なアプローチは、レプリケート&フィルター方式でドキュメントレベルの権限を強制するものです。通常は次のように機能します。
- データソースコネクタ(例:SharePoint コネクタ)が、定期的な同期ジョブの一部として ACL を取得します。
- ACL はデータソースからレプリケートされ、インデックス内の属性として保存されます。
- クエリ時には、AI システムがログインユーザーを保存された ACL 属性にマッピングし、それに応じて結果をフィルタリングします。
このアプローチは表面的には妥当に見えますが、3 つの根本的な弱点があります。
問題 1:AI システムが信頼できる情報源ではない
このモデルでは、AI システムが権限の権威あるソースではないにもかかわらず、強制の全責任を負います。そのため、データコネクタは、さまざまなデータソースにわたる複雑でソース固有の ACL ロジックを正確にレプリケートする必要があります。各データソースには独自の権限モデルがあります。継承階層、グループメンバーシップ、条件付きアクセスポリシー、拒否ルールを何十ものコネクタにわたってマッピングするのは、エラーが起きやすい作業です。
問題 2:古い権限がセキュリティギャップを生む
一般に、データコネクタは、オンデマンドまたは顧客定義のスケジュールで実行されるプル型の同期をサポートしています。これらの AI ソリューションにおける ACL は、最後の同期が実行された時点のスナップショットです。イベントベースの更新を使うソリューションもありますが、これは万能ではありません。たとえば、Confluence のようなデータソースは、グループメンバーシップが変更されてもイベントを発行しません。同期の間に、アクセス権を取り消されたユーザーが、もはや見るはずのないドキュメントから AI の回答を受け取る可能性があります。
問題 3:進化するデータソースの機能
データソースは、コンテンツへのアクセスを制御する新しいメカニズムを定期的に変更したり導入したりします。SharePoint の新しい権限機能や、Google Drive の共有モデルの変更により、ACL マッピングロジックにギャップが生じる可能性があります。これにより、コネクタが更新されるまでコンテンツが露出するおそれがあります。
AWS の解決方法:リアルタイム ACL 強制
これらの課題に対処するため、Amazon Quick と Amazon Bedrock Knowledge Bases に対して、既存の取得前 ACL フィルタリングの上に追加のセキュリティレイヤーとして、リアルタイム ACL チェックを実装しました。これにより、クエリ時に権威あるソースと直接権限を照合することで、システムが最新のアクセス制御を確実に強制します。これにより、古い、あるいは誤ってマッピングされた ACL データに依存することを回避できます。
アーキテクチャの概要
次の図は、セマンティック検索のパフォーマンスとリアルタイムのセキュリティ機能の両方を実現するハイブリッドアプローチを示しています。
図 1:Amazon Quick と Amazon Bedrock Knowledge Bases のリアルタイム ACL 強制アーキテクチャ。取得前フィルタリング(ステージ 1)と権威あるソースに対するリアルタイム検証(ステージ 2)を組み合わせています
仕組み:Google Drive の例
ユーザーが Google Drive のナレッジベースを使用する Amazon Quick エージェントにクエリを送信すると、システムは 2 つのステージでアクセス制御を強制します。
ステージ 1:取得前フィルタリング
Amazon Quick はベクトルインデックスに対してセマンティック検索を実行し、最も関連性の高いドキュメントの抜粋を見つけます。このシステムは、インデックスにすでに保存されているアクセス制御リストを適用します。これにより、暫定的な候補ドキュメントのセットが生成されます。インデックス内のすべてのドキュメントについてリアルタイムの API 呼び出しを行うと、大規模な環境ではコストが高すぎるため、この段階が必要になります。
ステージ 2: リアルタイム検証
Amazon Quick は、Google Drive API を呼び出すことで、候補ドキュメントをリアルタイムで検証します。管理者が提供したサービスアカウントの認証情報を使用して、なりすまし (impersonation) によりユーザー固有のアクセストークンを生成します。Google Drive は、各ドキュメントに関連付けられたアクセス制御リストの信頼できる情報源 (source of truth) を維持しています。ユーザーがアクセス権限を持たないドキュメントは、取得された結果セットから除外されます。検証および認可されたドキュメントの抜粋のみが、コンテキストとして大規模言語モデル (LLM) に渡されます。モデルはこの知識を使用して応答を生成します。
この2段階のアプローチは、パフォーマンスとセキュリティのバランスを取ります。キャッシュされたACLを効率性のために使用しながら、リアルタイムチェックによって正確性を担保します。ACLの適用に加えて、Amazon Bedrockは責任あるAIのためのコントロールを提供します。これには、コンテンツフィルタリングのためのAmazon Bedrock Guardrails、ハルシネーションを減らすためのグラウンディングチェック、そして組織が責任を持って生成AIアプリケーションを展開できるよう支援する設定可能な安全ポリシーが含まれます。
このことが組織にとって重要である理由
このアプローチは、3つの重要な利点をもたらします:
- 常に最新の権限 – RAG製品を使用している場合でも、同期サイクルの間にセキュリティの隙間が生じることはもうありません。従業員のアクセス権が取り消されると、その変更は数時間や数日ではなく、瞬時にAIの応答に反映されます。
- 拡張への確信 – 組織は、クエリごとにリアルタイムのACLチェックがデータソースの種類にかかわらず権威あるソースと権限を照合することを確信しながら、ナレッジベースのカバレッジを拡大できます。
- 運用負荷の軽減 – 同期頻度を気にする必要はありません。
このことについてのお客様の声
「当社が組織向けにAIソリューションを評価しようとした際、セキュリティおよびコンプライアンスチームは最優先事項を明確にしていました。それは、同僚がアクセスを許可された情報のみを閲覧できるようにすることです。これは基本的な要件ですが、多くのプラットフォームが意味のある形で対応するのに苦労している点でもあります。Amazon Quickのリアルタイムアクセスコントロールのアプローチはその問いに明確に答え、評価全体を通じて際立つレベルの厳格さを示しました。これにより社内のレビュー委員会は前進する確信を得ることができ、今後のAIガバナンスの考え方についての強固な基盤が築かれました。」
— Mondelēz International M365イノベーション シニアスペシャリスト Jamahl Wiggins
Mondelēz Internationalは、4つのリージョンにわたる35,000人以上の従業員向けにAmazon Quickを展開しています。
結論
この記事では、Amazon QuickとAmazon Bedrock Knowledge BasesがリアルタイムのACL適用を実装することで、企業にとって重要なセキュリティ課題をどのように解決しているかについて説明しました。デュアルレイヤーのACLアーキテクチャは、クエリ時に権威あるソースと直接権限を照合します。これにより、AIが生成する回答には、ユーザーがアクセスを許可されたコンテンツのみが含まれることが保証されます。
始めるには、以下をご覧ください: Amazon Quick および Amazon Bedrock Knowledge Bases.
