公開:2026年9月23日, 最終更新:2026年9月23日
30秒サマリー
- ライフサイエンス向けSaaS・BenchlingがAmazon Bedrock AgentCoreを活用したマルチテナントAIエージェントの多層防御アーキテクチャを公式ブログで解説
- DNS防壁・VPCエンドポイントポリシー・アカウント分離の3層構造でデータ漏洩ゼロを実現、週250テナント超・1日600セッション超を処理
- IAMロールの爆発的増加を回避しつつテナント間データ分離を達成する手法は、マルチテナントAI基盤の設計指針として参照価値が高い
何が起きたか
AWSのMachine Learning公式ブログは2026年9月22日、ライフサイエンス向けR&DプラットフォームのBenchlingが、Amazon Bedrock AgentCore(AgentCore Code Interpreter)を用いてどのようにマルチテナント環境でAIエージェント生成コードを安全に実行しているかを詳説する記事を公開した。
Benchlingの課題は、数千のテナント(研究機関・製薬企業等)にまたがってAI生成の科学計算コードを実行する際、標準的なネットワーク制御ではDNSを介したデータ漏洩(DNSトンネリング)を防ぎきれない点にあった。解決策の核心は「専用の未信頼コード実行AWSアカウント」「Amazon Route 53 Resolver DNSファイアウォールによる三優先度ポリシー」「VPCエンドポイントポリシーによるS3アクセス制限」の組み合わせだ。DNSポリシーはP10(既知の悪意ドメインを明示的にブロック)、P100(許可済みドメインのみ名前解決を許可)、P200(それ以外は全てNODATAを返すキャッチオール)の三層で構成され、インターネットゲートウェイもNATゲートウェイも存在しないVPCと組み合わせることでDNSトンネリングを封じる設計となっている。
テナントごとにIAMロールを発行すると数千ロールの管理が破綻するため、Benchlingはセッション開始時にAWS STS(Security Token Service)でジョブ単位の一時認証情報を動的に発行し、アクセスをその都度スコープする方式を採用している。また、本番アカウントと未信頼コード実行アカウントを分離することで、万一の際も顧客データへの直接露出を防ぐ。現時点でセキュリティインシデントゼロのまま、週250テナント超・1日600セッション超の処理規模に達しているとブログは述べている。
同社のProduct Securityチームはこのアーキテクチャをプルーフオブコンセプトで検証後、DNSトンネリング試行・不正エンドポイントへの直接接続・スコープ外S3バケットへのアクセスなどを模擬したCI(継続的インテグレーション)テストに組み込み、インフラ変更による防御劣化をリリース前に自動検知できる体制を整えたと説明している。
原典ハイライト
出典: AWS Machine Learning Blog(公式ブログ)
So What?(なぜ重要か)
マルチテナント生成AIの商用展開において、アプリケーション層の制御だけではDNS経由の情報漏洩を完全には防げないことが、実運用規模で示された事例といえる。AWSアカウント分離・DNS防壁・VPCエンドポイントポリシーをセットで設計し、かつCIパイプラインで継続的に検証する「テスト可能なセキュリティ」の考え方は、今後のAIエージェント基盤設計の標準的アプローチになる可能性がある。IAMロール増殖という運用上の課題をSTSの動的発行で解消したアプローチも実践的だ。
日本企業への示唆
複数顧客のデータを同一基盤上で扱う日本のSaaS・システムインテグレーターがAIエージェント機能を追加する際、「ネットワーク制御はデフォルトに任せず自社がエンドツーエンドで所有する」という設計思想が参照点になる。特にDNSトンネリングへの対策(Route 53 Resolver DNSファイアウォールの三層ポリシー)とVPCエンドポイントポリシーによるS3バケット単位の制限は、医療・金融・製造など規制産業のデータを扱う企業が自社アーキテクチャレビューに取り込むべき具体的な実装パターンだ。また、セキュリティ設定の「継続的テスト」をCI/CDに組み込む運用は、インフラ変更に伴う意図しない防御劣化を防ぐ現実的な手段として検討に値する。
背景・経緯
Amazon Bedrock AgentCoreはAIエージェントの構築・接続・最適化を支援するAWSのプラットフォームで、そのCode Interpreterは今回のようなコード実行サンドボックス用途に使われる。BenchlingはライフサイエンスR&D向けのSaaSで、創薬・臨床研究など規制の厳しい用途を担うため、テナント間データ分離の要件が特に高い。原文ではBenchlingが以前からgVisor(コンテナサンドボックスランタイム)を用いた独自の分離レイヤーを持っており、AgentCore Code Interpreterはそれとは別に導入されたと説明されている。




