概要
クラウド環境を利用する企業にとって、利用しているクラウドプロバイダーがセキュリティやコンプライアンスの基準を満たしていることを確認・証明することは重要な要件です。監査対応や社内のセキュリティ審査において、AWS のコンプライアンスレポートや認証資料が必要になる場面は少なくありません。
AWS Artifact は、AWS のコンプライアンスレポートやセキュリティ関連のドキュメントをオンデマンドで取得できるセルフサービスポータルです。SOC レポート、PCI DSS の認証、ISO 認証など、さまざまなコンプライアンス関連の資料をダウンロードできます。
本記事では、AWS Artifact の基本概念を理解し、コンプライアンスレポートの検索とダウンロードを体験します。

この記事のメリット
- AWS Artifact で取得できるコンプライアンスレポートの種類を理解できる
- SOC レポートや ISO 認証などのドキュメントをダウンロードする手順を習得できる
- AWS Artifact のレポートとアグリーメントの違いを把握できる
- 監査対応やセキュリティ審査で AWS のコンプライアンス資料を活用する方法を理解できる
- AWS の責任共有モデルにおけるコンプライアンスの位置づけを把握できる
執筆者とキャラクター紹介
執筆者:土肥(とひ)
株式会社ジェニュインの代表であり元エンジニア。これまでオンプレミスと AWS 環境のインフラ業務を担当。AWS 認定資格の学習で得た知識を、ハンズオンとともに解説するのが得意。直近では新人の教育も行っており、これから技術を学ぶ方が納得できる解説を心がけています。基礎編・Cloud Practitioner の記事では、解説役としても登場します。

クラウドおさる
クラウドおさるはじめましてでござる。弊猿はクラウドおさる。IT インフラが異常に発達した猿山から、雲に乗って地上の AWS を学びに降りてきたのでござる。



基礎編や Cloud Practitioner の記事では、とひさんに素朴な疑問をぶつける役でござるな。Security - Specialty などの記事では、要所でワンポイントや注意点をひとこと添えるでござる。



猿山にもデータセンターや監視当番があって、地上で起きることはだいたい猿山にも同じ仕組みがあるのでござる。例え話がつい猿山に寄るのは、弊猿の癖でござる。
技術解説



とひさん、AWS Artifact とはどんなサービスでござるか?
AWS Artifact は、AWS のセキュリティやコンプライアンスに関するドキュメントにオンデマンドでアクセスできる無料のサービスだよ。AWS マネジメントコンソールから直接アクセスして、必要なレポートやアグリーメントを即座にダウンロードできるんだ。



具体的には、どんな機能があるのでござる?
大きく分けて 2 つの機能があるよ。
| 機能 | 説明 |
|---|---|
| AWS Artifact Reports | AWS が第三者監査機関から取得したコンプライアンスレポートをダウンロードできる |
| AWS Artifact Agreements | AWS との間で締結するアグリーメント(契約)を確認・管理できる |



レポートとアグリーメントの 2 つでござるな! レポートの方では、どんなものがダウンロードできるのでござるか?
AWS Artifact Reports では、こんなコンプライアンスレポートにアクセスできるよ。
| レポート種類 | 説明 |
|---|---|
| SOC 1 / SOC 2 / SOC 3 | AWS の内部統制に関する第三者監査レポート |
| PCI DSS | クレジットカード業界のデータセキュリティ基準への準拠証明 |
| ISO 27001 / 27017 / 27018 | 情報セキュリティ管理に関する国際規格の認証 |
| FedRAMP | 米国連邦政府のクラウドセキュリティ評価プログラム |
| HIPAA | 米国の医療情報保護法に関するレポート |
| C5 | ドイツ連邦情報セキュリティ庁(BSI)によるクラウドセキュリティ認証 |
これらのレポートは、自社の監査対応やセキュリティ審査で、AWS 側のコンプライアンス状況を証明する資料として活用できるんだ。



なるほど、監査のときに「AWS はちゃんとセキュリティ基準を満たしている」と証明できるわけでござるな。猿山でも、長老会の監査にはバナナ倉庫の点検記録を出すのでござる。





もう一つのアグリーメントの方は、どんな機能でござるか?
AWS Artifact Agreements では、AWS との間で特定のコンプライアンス要件に基づくアグリーメントを確認・締結できるよ。代表的なものはこのあたりだね。
- Business Associate Addendum(BAA): HIPAA 対象のワークロードを AWS 上で運用するために必要な契約
- NDA(秘密保持契約): 特定のレポートへのアクセスに必要な契約



アグリーメントというのは、アカウントごとに締結するのでござるか?
いい質問だね。アグリーメントには 2 種類あって、個々の AWS アカウント単位で締結する「アカウントアグリーメント」と、AWS Organizations 配下のすべてのアカウントに適用される「組織アグリーメント」があるんだ。



AWS Artifact にアクセスするには、何か特別な権限が要るのでござるか?
IAM の権限が必要だよ。以下のマネージドポリシーが用意されているから、用途に応じて使い分けるといいね。
| ポリシー | 説明 |
|---|---|
AWSArtifactReportsReadOnlyAccess | レポートの閲覧・ダウンロードのみ可能 |
AWSArtifactAgreementsFullAccess | アグリーメントの確認・受諾・終了が可能 |
AWSArtifactAgreementsReadOnlyAccess | アグリーメントの閲覧のみ可能 |



閲覧だけの権限もあるのでござるな! 当番の猿に倉庫の鍵束を丸ごと渡さないのと同じで、最小権限の原則に沿って使い分けられるでござる。
実践
前提条件
- リージョン: リージョンに依存しないグローバルサービスです(コンソールアクセスはどのリージョンからでも可能)
- AWS Artifact にアクセスできる IAM 権限を持つユーザーでログインしていること
AWS Artifact へのアクセス
AWS マネジメントコンソールにログインします。
上部の検索バーに Artifact と入力し、表示された「AWS Artifact」を選択します。
AWS Artifact のホーム画面が表示されます。左側ナビゲーションには「契約」「レポート」「保証アシスタント」「通知」があり、中央の「AWS Artifact の使用を開始する」からもレポートと契約に移動できます。


レポートの検索
左側ナビゲーションの「レポート」を選択します。
「AWS レポート」タブに、利用可能なコンプライアンスレポートの一覧が表示されます(数百件あります)。タイトル・レポート期間・カテゴリ・シリーズ・説明の列があり、「レポートを検索」ボックスでタイトルやカテゴリを絞り込めます。「サードパーティーレポート」タブでは、AWS Marketplace のソフトウェアベンダーなどが提供するレポートを確認できます。


試しに「レポートを検索」ボックスに SOC と入力して Enter キーを押します。シリーズが SOC の SOC 1、SOC 2、SOC 3 のレポートのほか、説明文に SOC を含むレポートが表示されます。


レポートのダウンロード
検索ボックスに SOC 3 と入力して絞り込み、「System and Organization Controls (SOC) 3 Report」の行のラジオボタンを選択します。SOC 3 は一般公開レポートのため、NDA の同意なしにダウンロードできます。
一覧右上の「レポートをダウンロード」をクリックします。タイトルのリンクをクリックすると、レポートの説明やダウンロード条件を確認できる詳細画面も開けます。


レポートは PDF 形式でダウンロードされます。ダウンロードしたレポートには、AWS のセキュリティ統制に関する第三者監査の結果が記載されています。
SOC 1 や SOC 2 のレポートをダウンロードする場合は、利用規約(AWS Artifact NDA を含む)への同意が必要です。ダウンロード時に規約の内容が表示されるので、確認の上で同意します。
アグリーメントの確認
左側ナビゲーションの「契約」を選択します。
「アカウント契約」タブでは、現在の AWS アカウントで受諾できる契約(アグリーメント)の一覧と、そのステータス(非アクティブ / アクティブ)を確認できます。行を選択して「契約をダウンロード」で内容を確認し、「契約を受諾」で締結、「契約を終了」で解除します。


AWS Organizations の管理アカウントでログインしている場合は、画面上部にその旨の案内が表示され、「組織契約」タブから組織のすべてのアカウントに適用される契約を確認・受諾できます。
まとめ
- AWS Artifact は、AWS のコンプライアンスレポートやセキュリティ関連ドキュメントをオンデマンドで取得できるセルフサービスポータルである
- レポート(Reports)とアグリーメント(Agreements)の 2 つの機能を提供する
- SOC レポート、ISO 認証、PCI DSS など、さまざまなコンプライアンスレポートをダウンロードできる
- 一部のレポートは NDA への同意が必要である
- 監査対応やセキュリティ審査において、AWS 側のコンプライアンス状況を証明する資料として活用できる
- AWS Artifact 自体は無料で利用できる
参照先
- AWS Artifact とは – AWS Artifact
- AWS Artifact でのレポートのダウンロード – AWS Artifact
- AWS Artifact でのアグリーメントの管理 – AWS Artifact











