【AWS】CloudHSMの使い方について

最終更新日:2026年8月10日

この記事でわかること

CloudHSMの使い方を学ぶ

項目 AWS Microsoft Azure Google Cloud
世界シェア 約33%(首位) 約22% 約11%
強み サービス数・実績 Microsoft製品連携 データ分析・AI
無料枠 12ヶ月+常時無料 12ヶ月無料 常時無料枠あり
主な資格 CLF / SAA / SAP AZ-900 / AZ-104 ACE / PCA

【要注意】上記のシェア・料金・資格名は変動する場合があります
クラウド市場シェアや無料枠の内容は時期により変わるため、最新の情報は各社公式サイトでご確認ください。

CloudHSMとは?

最初に、AWS CloudHSM は、クラウドベースのハードウェアセキュリティモジュール (HSM) です。これによって、AWSクラウドで暗号化キーを簡単に生成して使用できるようになります。

CloudHSMの特徴

CloudHSMで、FIPS 140-2のレベル3認証済みのHSMを使用して、暗号化キーを管理できます。CloudHSMによって、PKCS#11、Java Cryptography Extensions (JCE)、Microsoft CryptoNG (CNG) ライブラリといった業界標準の API を使用して、アプリケーションを柔軟に統合できます。

CloudHSMのメリット

CloudHSMの利点について簡単に説明していきます。

1.簡単な管理とスケール

AWS CloudHSMでは、ハードウェアのプロビジョニング、ソフトウェアへのパッチ適用、高可用性、バックアップといった時間のかかるHSM管理タスクを自動化します。オンデマンドでクラスターからHSMを追加および削除することで、簡単にキャパシティーをスケールできます。AWS CloudHSMでは、リクエストを自動的に負荷分散し、HSMに保存されているキーをクラスター内のその他のHSMすべてに対して安全に複製します。

2.暗号化キーの制御の維持

AWS CloudHSMでは、ユーザーを作成してHSMのポリシーを設定するために、安全なチャネルを通じて HSMにアクセスできます。CloudHSMを使って生成および使用する暗号化キーにアクセスできるのは、お客様が指定したHSMユーザーのみです。AWS側からは暗号化キーは不可視で、アクセスもできません。

3.安全なVPCアクセス

AWS CloudHSMはお客様のAmazon Virtual Private Cloud (VPC) 内で実行されるため、お客様のAmazon EC2インスタンスで実行されているアプリケーションでHSMを簡単に使用できます。CloudHSMでは、HSMへのアクセスを管理するために、標準のVPCセキュリティコントロールを使用できます。アプリケーションは、HSMクライアントソフトウェアによって確立された相互認証済みSSLチャネルを使用してHSMに接続されます。HSMは、EC2インスタンスの近くにあるAmazonデータセンターに配置されるため、アプリケーションとHSM間のネットワークレイテンシーはオンプレミスのHSMよりも低くなります。

4.負荷分散と高可用性

AWS CloudHSMでは、他のHSMすべてに対し安全に複製することにより、暗号化の機能性がさらに高まり、キーの耐久性が向上します。キーの複数のコピーが、異なるアベイラビリティーゾーン (AZ) に配置されたHSMに保存されるため、1つの HSM が利用できなくなった場合でもキーの可用性は保たれ、キーは安全に保護されます。

5.AWS KMSキーの制御

デフォルトのKMSキーストアの代わりに、AWS CloudHSMクラスターをカスタムキーストアとして使用するように AWS Key Management Service (KMS) を構成できます。KMSカスタムキーストアを使用すると、KMSと AWSのサービスの統合によるメリットを生かし、KMSマスターキーの保護をHSMの制御下に置いたままで、データを暗号化することができます。KMSカスタムキーストアでは、ユーザーが制御するシングルテナントHSMの手軽さとAWS KMSの統合機能の組み合わせから、両方の優れた特徴を利用できます。

CloudHSMとAWS KMSの比較

まず、AWS Key Management Serviceについてですが、AWS Key Management Service (KMS) を使用することで、暗号化キーを簡単に作成して管理し、幅広いAWSのサービスやアプリケーションでの使用を制御できるようになります。AWS KMSはセキュアで弾力性の高いサービスで、キーを保護するためにFIPS 140-2の検証済みまたは検証段階のハードウェアセキュリティモジュールを使用します。

それでは、このふたつにどのようなちがいがあるのか比べてみました。

<CloudHSM>

・専用のハードウェアで暗号化キーを保管します。

・CloudHSMの方がより安心してキーを管理することが可能です。

・KMSに比べると金額は割高です。

<AWS KMS>

・AWS管理のサーバを共有で利用し、そのサーバで暗号化キーを管理します。

・システム的に他の組織へのアクセス制限はされていますが、物理的には同じサーバ上に存在します。

・CloudHSMに比べると安価に利用することができます。

※CloudHSM・KMSともに、料金体系や暗号化モジュールの認証区分はアップデートされることがあるため、最新の情報はAWS公式サイトでご確認ください。

押さえておきたいポイント

  • CloudHSMは専有のハードウェアHSMでキーを管理するのに対し、KMSはAWSが管理するマルチテナント基盤上でキーを管理するという違いがあり、要件の厳しさに応じて使い分ける。
  • CloudHSMはKMSのカスタムキーストアとして構成することもでき、KMSの利便性を保ちながら鍵の物理的な制御をHSM側に置くハイブリッドな構成が可能。
  • 暗号化キーの管理方式やコンプライアンス要件(FIPS認証区分など)は改定されることがあるため、選定時は必ずAWS公式サイトの最新情報を確認する。

よくある質問

CloudHSMとAWS KMSはどちらを選べばよいですか?

厳格な鍵管理要件(専有ハードウェアでの管理、特定のコンプライアンス要件への対応など)がある場合はCloudHSM、手軽にAWSサービスと統合しながらキー管理コストを抑えたい場合はKMSが向いています。両方の要件を満たしたい場合は、CloudHSMをKMSのカスタムキーストアとして組み合わせる方法もあります。

CloudHSMのキーはAWS側からも見えますか?

いいえ。CloudHSMで生成・使用する暗号化キーにアクセスできるのは、お客様が指定したHSMユーザーのみです。AWS側からは暗号化キーは不可視で、アクセスすることもできません。

CloudHSMは可用性を確保できますか?

はい。CloudHSMはクラスター内の複数のHSMに対してキーを安全に複製し、異なるアベイラビリティーゾーン(AZ)に配置することで、1つのHSMが利用できなくなった場合でもキーの可用性を維持できます。

まとめ

CloudHSMもAWS KMSもそれぞれ特徴やメリットが違うので、互いの機能やちがいを理解して、適切な使い方をすることが重要なのではないでしょうか。

▼ アクロビジョンについて

👔

一緒に働きましょう

一人ひとりのキャリアに向き合い、
活躍できる現場をご紹介します。

採用サイトを見る →
💻

システム開発のご依頼・ご相談

コンサルティングから運用保守まで、
ワンストップで対応します。

まずはお気軽にご相談ください →