Digital Appendix
『AIエージェントが見つけたサーバーレス』のデジタル付録
四社の主権提供
四社の主権提供
対象本文
第16章のdata所在、契約主体・法域、運用者・support・control plane、鍵と停止権、実行中dataへのaccessという五軸を補います。個別案件の法的助言や適合判定ではありません。
収集方法
2026年7月10日にAWS European Sovereign Cloud、Google Cloud sovereignty portfolio、Microsoft Sovereign Cloud、Cloudflare Data Localization Suiteと、三社のexternal key management資料を確認しました。機能名を同等品として並べず、各社が商品境界をどこへ置くかを比較しています。
現在の答え
四社は、dataの所在だけでなく、運用、control plane、鍵、access pathの統制を強める方向へ進んでいます。収斂するのは統制軸であり、提供形態は同じではありません。
| 提供者 | 商品境界の置き方 | 強く見せる統制 | 読み違えてはいけない点 |
|---|---|---|---|
| AWS | European Sovereign Cloudを既存regionとは分けた独立cloud境界として構成 | EU内の法人、運用、IAM、billing、物理・論理分離 | 通常AWS regionのdata residency機能と同じ契約ではない。service提供範囲を確認 |
| Google Cloud | Data Boundary、Dedicated(地域の独立事業者が運用)、Air-Gapped(外部接続を要しない)等を統制強度のportfolioとして提示 | data boundary、software-defined control、dedicated/isolated運用選択 | 一つの「Google sovereign cloud」ではなく、選んだofferingごとに運用・control planeが違う |
| Microsoft | Public、Private(顧客・partner側で切断運用できる)、National Partner Cloudsをdeployment/operation modelの連続体として整理 | Entra、Policy、Confidential Cloud、external key、partner/local operation | Public cloudのcontrolとnational partner運用を同じ責任分界にしない |
| Cloudflare | Data Localization SuiteでHTTPS処理、key、metadata、storage、regional serviceをpathごとに分解 | dataが通る場所と処理機能を個別control | full cloudを法域単位で複製するmodelではなく、edge data pathの統制分解 |
設計レビューでは、各offeringを次の五行へ写します。
- 所在: input、state、backup、telemetry、model、evaluation dataをどこへ置くか。
- 法域: 契約主体、準拠法、域外開示要求へのprocessは何か。
- 運用: operator、support、incident response、control plane accessは誰がどこから行うか。
- 鍵と停止権: root of trust、key custody、停止・revocation、break-glassを誰が持つか。
- 実行中access: plaintext、memory、debug dump、abuse monitoring、model improvement、support accessを誰が扱えるか。
AWS KMS External Key Store、Google Cloud EKM、Microsoft external key managementは、provider外のkey materialまたはkey serviceへ依存させる選択肢です。key accessを止められることは重要ですが、認可中の実行、plaintext処理、memory、control plane、telemetryへのprovider accessを自動で消しません。
model APIには別の流れがあります。endpoint regionだけでなく、model提供主体、input retention、abuse monitoring、human review、support、学習利用、輸出規制や提供停止条件を契約証拠へします。
提供範囲の確認欄
本文16.3が「現在の提供範囲」として本エントリへ委ねる項目です。offeringごとに次を記録します。値は契約・一次資料の確認日つきで埋め、未確認の欄は未取得のまま残します(推定で埋めません)。
| 確認項目 | 記録すること | 現在値 |
|---|---|---|
| 対象region・提供状態 | 提供region、GA/preview/announcedの別、提供開始予定 | 未取得(契約・一次資料の確認日つきで記入) |
| 対象serviceと除外 | offeringに含まれるservice一覧と、明示された除外 | 未取得 |
| 移行中・段階提供の条件 | 運用移管の途中段階、暫定運用者、適用されない統制 | 未取得 |
| 障害時・緊急accessの例外 | 例外手順、承認経路、事後証跡 | 未取得 |
| 契約の単位 | 契約主体、対象法域、既存契約からの移行条件 | 未取得 |
一次資料
- AWS European Sovereign Cloud: https://aws.amazon.com/blogs/aws/opening-the-aws-european-sovereign-cloud/
- Google Cloud sovereignty portfolio: https://cloud.google.com/blog/products/identity-security/google-advances-sovereignty-choice-and-security-in-the-cloud
- Microsoft Sovereign Cloud: https://learn.microsoft.com/en-us/azure/azure-sovereign-clouds/microsoft-sovereign-cloud
- Cloudflare Data Localization Suite: https://developers.cloudflare.com/data-localization/
- AWS KMS External Key Store: https://docs.aws.amazon.com/kms/latest/developerguide/keystore-external.html
- Google Cloud EKM: https://docs.cloud.google.com/kms/docs/ekm
- Microsoft external key management: https://learn.microsoft.com/en-us/azure/azure-sovereign-clouds/public/external-key-management
既知の未知
- region、service、preview/GA、migration condition、operator体制、contract文言は変更されます。
- marketing pageだけでは、support subcontractor、control plane data flow、government request processの全条件を確定できません。
- 本表はtechnical/editorial reviewであり、対象法域のlegal、procurement、compliance reviewを代替しません。
- external key、confidential computing、data localizationの各機能は相補的であり、一つで五軸を満たしません。
変更履歴
- 0.10.0 (2026-08-07): 本文16.3の四社説明の境界パターン表化に合わせ、「提供範囲の確認欄」を新設し、Google CloudのDedicated(独立事業者運用)/Air-Gapped(外部接続不要)、MicrosoftのPrivate(切断運用)の粒度を表へ補った。一次資料と確認日(2026-07-10)は不変で、新規の現在値は追加していない。
- 0.9.1 (2026-07-31): 本文の用語改称に合わせ、「旅程」を「流れ」へ同期。内容は不変。
- 0.9.0 (2026-07-10): 四社を同等機能表にせず、共通する主権五軸と商品境界差を対にした初版ドラフトを作成。