# SageMaker MLflow が自分の鍵で暗号化できるようになったよ！

みんな、しぃちゃんだよ！今日は機械学習の実験管理を、自分の鍵でしっかり守れるようになったニュースだよ。セキュリティ担当のみんなにとっては見逃せない話かも。

## なにが発表されたの？

AWS What's New から、SageMaker MLflow がカスタマー管理キー（Customer Managed Keys, CMK）による暗号化に対応したよ、というお知らせだよ。AWS Key Management Service（KMS）を通じて、自分で用意した鍵でデータを暗号化できるようになったの。

## なぜ重要なの？

これまでも SageMaker MLflow はデータを暗号化していたけれど、鍵の管理は AWS 側に任せる形だったの。でも組織によっては、コンプライアンスやセキュリティのポリシー上「暗号鍵は自分たちで管理したい」という要件があるよね。今回のアップデートは、まさにそういう厳格なセキュリティ・コンプライアンス要件を持つ組織のためのものなの。

## これで何が変わるの？

カスタマー管理キーを使うと、次のようなことができるようになるよ。

- 自分の KMS キーで MLflow のデータを暗号化する
- AWS CloudTrail との統合で、データアクセスをすべて追跡できる

つまり、暗号化の主導権を自分の手元に置きつつ、誰がいつデータにアクセスしたかを監査ログとして残せるということだね。実験管理ツールに機密性の高いデータを載せている組織にとっては、安心材料が増える形だよ。

## 深く潜ってみよう

利用にあたっては、いくつか押さえておきたい制約があるよ。

- カスタマー管理キーは、MLflow App と **同じ AWS アカウント・同じリージョン** で作成しておく必要がある
- 対応しているのは **対称鍵（symmetric）の AWS KMS キー** のみ

この機能は、MLflow App が使えるすべての AWS リージョンで一般提供（GA）されているよ。詳しい設定方法は SageMaker MLflow の詳細ページで確認できるの。

## まとめ

- SageMaker MLflow が、AWS KMS によるカスタマー管理キー（CMK）暗号化に対応した
- 自分の鍵でデータを暗号化しつつ、CloudTrail でアクセス履歴を監査できる
- キーは MLflow App と同じアカウント・リージョンの対称 KMS キーのみ対応
- MLflow App が使えるすべてのリージョンで利用可能
- セキュリティ・コンプライアンス要件が厳しい組織にとって嬉しいアップデートだよ
