この記事について海外で公開された情報をもとにAIが要約・解説した記事です。原文の翻訳ではありません。正確な内容は記事末尾の出典元をご確認ください。
この記事の要点
  • 200超のSageMakerドメインを分離するマルチテナント構成
  • 3層IAMとJFrogで規制要件に対応するセキュリティ設計
  • Savings Plans適用で月約1万ドルのコスト削減効果

規制業界と開発スピードの両立

ZS Associatesは医療など規制が厳しい分野で事業を展開しており、データサイエンティストやアナリストが自由に分析できる環境と、コンプライアンス維持のバランスが課題だった。同社はAmazon SageMaker Studioを基盤に、セキュリティ強化済みのMLプラットフォームを構築し、規制要件を満たしながら多くのユーザーに分析環境を提供している。

AWSブログによると、このプラットフォームは現在200以上のSageMakerドメインに展開されており、デイリーユーザー数は1,000人超とされる一方、記事の別の箇所では500人超という記述もある。具体的な指標の定義は明確ではないが、大規模な運用実績があることは確かだ。

マルチテナントと3層IAMの設計

基盤はテナントごとにSageMakerドメインを分けるマルチテナント構成を採用している。各ドメインはAmazon EFSボリューム、IAMロール、ネットワーク設定を個別に持ち、強い分離を実現している。これによりコストの追跡とアクセス制御を細かく行える。

ZSはIAMロールを3層に設計した。ドメイン全体のデフォルトになるDomain Execution Role、ユーザーごとに上書きするStudio User Role、共有ワークスペース用のSpace Execution Roleを設定し、最小権限の原則を適用している。ネットワークはデフォルトでインターネットに接続しない構成にし、Amazon VPCエンドポイント経由で必要なAWSサービスとのみ通信する。

パッケージ管理はJFrog Artifactoryを介して行われ、pip、Debian(apt)、Mavenの各パッケージマネージャーに対応する。導入前にパッケージをスキャンし、許可されていないコードや改ざんされたコードを環境内に持ち込まない仕組みだ。

運用とコストの最適化

SageMakerにはネイティブのバックアップ機能がないため、ZSはライフサイクル設定を使ってSpace内のデータをAmazon S3に定期的に同期している。ユーザーはバックアップを意識せず、復元が必要な場合にはS3からの回復が可能だ。

コスト管理では、IAMポリシーによって利用可能なインスタンスタイプを事前承認済みの小規模なものに制限し、高スペックなインスタンスを使う場合は都度申請が必要になる設定とした。自動シャットダウン設定とあわせて、アイドルコストや過剰なプロビジョニングを防いでいる。

さらにタグベースのコスト配分を導入し、チームやプロジェクト単位でAWS Cost Explorerを使った利用状況の把握ができる。ZSの内部集計によると、月間のSageMaker利用額は5万ドルを超えるが、SageMaker Savings Plansを適用することで月約1万ドルの削減効果があるという。

ユーザー体験を高める独自実装

標準のSageMakerでは対応できない領域を補うため、ZSは独自の拡張機能を複数開発している。たとえばSageMaker Spacesのデータを30分ごとにS3へバックアップする仕組みや、AWS Glueインタラクティブセッションのアイドルタイムアウトやワーカー数のデフォルト設定を強制する仕組みを実装した。

またRカーネルをライフサイクル設定で提供し、統計解析を必要とするチームがPythonと同じ管理された環境で作業できるようにしている。S3ブラウザ拡張機能をJupyterLabに組み込み、ユーザーがノートブック環境から離れずにデータを参照できるようにもした。

さらにStreamlitを使ったセルフサービスのツールをSageMaker Spaces上で動かし、Amazon Redshiftの起動・停止、DuckDBによるS3データのクエリ、Amazon EMRクラスタのプロビジョニングなどを実施できる。SpaceごとのCPU・メモリ・ディスク利用量はAmazon CloudWatchのカスタムメトリクスとして1分ごとに収集し、容量計画とコスト管理に活用している。

現時点の論点と注意点

ZSの事例は、SageMakerを大規模に運用するための設計がかなりのカスタマイズに依存していることも示している。バックアップ、セッション管理、S3ブラウザ連携などは独自実装であり、ユーザーはこれらを維持・更新するための運用コストを考慮する必要がある。

また、記事に記載されているユーザー数の表記に揺れがあることから、稼働実績の数字を外部説明に使う場合は注意が必要だ。本番環境で同様のアーキテクチャを導入する際には、コスト・セキュリティ要件だけでなく、AWSのサービス更新に追従できるかどうかを見極めることが重要になる。

原文からの引用
Organizations in regulated industries face a persistent tension: give developers the agility they need for ad-hoc analytics, or lock down the environment to meet compliance requirements.

規制業界の組織には常にジレンマがある。開発者にアドホック分析に必要な俊敏性を与えるのか、それともコンプライアンス要件を満たすために環境を厳しく制限するのか、という選択だ。

今後の見通し

今回の事例は、Amazon SageMakerを企業の標準分析基盤として使う際の設計パターンを詳しく示している。今後、AWSの標準機能が強化されれば、ZSが独自に実装したバックアップや設定管理の一部がネイティブ機能に置き換わる可能性はある。次の関心点は、SageMakerの新バージョンで既存のライフサイクル設定やIRMポリシーがどの程度そのまま使えるか、またZSがこのプラットフォームを次の段階にどう発展させるかだろう。

日本の開発者・IT企業にとっての意味

日本のIT企業や開発者にとって、この事例は規制産業(医療・金融・公共など)で機械学習基盤を運用する際の具体的な指針になる。特に「ガバナンスを強化しながらユーザーに自己サービス環境を提供する」という設計思想は、AWS上でML基盤を構築する上で参考になる点が多い。マルチテナントのドメイン分離、IAMロールの3層化、バックアップや自動シャットダウンの自動化は、そのまま実装パターンとして活用できる。また、タグベースのコスト配分とSavings Plansの運用は、IT部門がクラウドコストを管理し、各チームに利用額を正確に配賦するための実践的なノウハウを提供している。

気になる点

このプラットフォームの月額コストはどのくらいか?
記事内では、ZSの内部コスト追跡で月間のSageMaker利用額が5万ドル超、Savings Plansで月約1万ドル削減と報告されています。企業規模や用途によって大きく変わるため、単純な比較はできません。
インターネットなし環境でパッケージを導入するにはどうすればよいか?
ZSの事例では、JFrog Artifactoryを中継し、パッケージを事前にスキャンしてから導入しています。pip、apt、Mavenに対応しており、管理者が承認したリポジトリからのみ取得できるため、インターネット接続をしなくても安全にパッケージを利用できます。
同様の仕組みは自社でも再現できるか?
AWS上であれば、SageMakerドメインの分離やIAMロールの階層化、ライフサイクル設定によるバックアップなどの構成は技術的には再現可能です。ただし、ネットワーク設計や監査要件には個別の設計が求められるため、AWSの専門知識を持つチームや設計支援の活用が現実的です。

用語解説

IAM
AWS Identity and Access Managementの略。AWS上で誰がどのリソースにアクセスできるかを細かく制御するための認証・認可サービス。
SageMakerドメイン
Amazon SageMaker Studioを利用するための単位。ユーザーやストレージ、設定をまとめる基盤で、異なる課題ごとに分離できる。
ライフサイクル設定
SageMaker Studioの起動時や終了時に自動で実行されるスクリプト。ソフトウェアのインストールやバックアップ処理などを自動化できる。

出典

How ZS democratized secure ad-hoc analytics with Amazon SageMaker

Amazon Web Services / Sudhir Schar / 2026年9月2日

https://aws.amazon.com/blogs/machine-learning/how-zs-democratized-secure-ad-hoc-analytics-with-amazon-sagemaker

AI導入も顧問も、お任せください

何から手をつけるか、どこまでAIに任せるか。自社の業務に合わせて整理し、導入から運用まで伴走します。相談だけでも構いません。

AI導入について相談する