ソリューション  ·  2026-10-08

AWS、アイデンティティ認識型AIデータエージェントを詳細公開 — Lake Formation Trusted Identity Propagationによるユーザー毎のレイクハウスデータ強制

ソリューションMedium 影響度Global
10月6日、AWS Security Blogはエージェント型データアクセスのためのデプロイ可能なパターンを公開しました。Bedrock AgentCoreがエンドユーザーのOIDC id_tokenをトランスポート層で運搬し(FMを完全にバイパス)、LambdaがIAM Identity Centerに対するサーバーサイドのトークン交換を行い、Lake Formationが実ユーザーの権限を評価することで、エージェントはその人が見ることのできる行/列のみを返し、CloudTrailがonBehalfOfを通じて人間を記録します。既存のLake Formationポリシーは変更不要で機能し、アプリコードでのガバナンス再構築は不要です。
これはエンタープライズAIエージェントの最大のデータガバナンス障壁(根本的な問題: ツールは自身のIAMロールで実行されるため、データ層は人ではなくツールを見る)に対する具体的な回答です。FMの推論ループを通じてユーザーアイデンティティをサバイバブルに、かつ監査可能にすることは、レイクハウスエージェントをデプロイする金融/ヘルスケアの規制対象バイヤーにとって基盤的です。
Lake Formationでガバナンスされたデータ上でBedrock AgentCore/Strands/LangGraph上にエージェントを構築するデータプラットフォームオーナーとセキュリティエンジニアは、本番前にこのパターンを採用すべきです。任意のOIDC IdP(Cognito、Okta)に直接関連します。
AWS Security Blog — Identity-aware AI data agents
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →