IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

責任共有モデル(共有責任モデル)とは

  • セキュリティ
  • 運用

用語の意味を確かめる最終更新 2026-09-26約 1,200 字

責任共有モデル(shared responsibility model)は、クラウドを使うときに「どこまでが事業者の守りで、どこからが自社の守りか」を分ける考え方です。共有責任モデルとも訳されます。

ひとことで言えば「クラウドに移しても、全部は任せられない」ということです。


守りを分け持つ

責任共有モデルを、守るもの4つとサービスの形3つのマス目で示した図。預けるデータとアカウント・アクセス管理はIaaS・PaaS・SaaSのどれでも利用者、OSの更新はIaaSなら利用者・SaaSなら事業者、施設・機器・仮想化の基盤はどれでも事業者が受け持つ
責任共有モデルを、守るもの4つとサービスの形3つのマス目で示した図。預けるデータとアカウント・アクセス管理はIaaS・PaaS・SaaSのどれでも利用者、OSの更新はIaaSなら利用者・SaaSなら事業者、施設・機器・仮想化の基盤はどれでも事業者が受け持つ

IPA(情報処理推進機構)は中小企業向けの手引きで、クラウドサービスのセキュリティは、事業者と利用者が役割と責任を分担して対策を実施することで保たれると書いています。

IPA 情報処理推進機構(2026-06・中小企業のためのクラウドサービス安全利用の手引き)原文
クラウドサービスのセキュリティはサービス事業者と利用者が、役割・責任を分担し、対策を実施することで維持・向上

出典を開く確認 2026-09-26

AWS(Amazon Web Services)も、セキュリティとコンプライアンスを AWS と顧客の共有の責任とし、ホストの OS と仮想化の層から施設の物理的な守りまでは AWS が、その上のゲスト OS(顧客が借りた仮想サーバーの OS)の更新や、AWS が用意するファイアウォールの設定は顧客が受け持つと書いています。
AWS(Shared Responsibility Model)原文
セキュリティとコンプライアンスは AWS とお客様の間における共有責任です。この共有モデルでは、ホストオペレーティングシステムと仮想化レイヤーから、サービスが運用されている施設の物理的なセキュリティに至るまでの要素を AWS が運用、管理、および制御するので、お客様の運用上の負担が軽減されます。お客様には、ゲストオペレーティングシステム (更新とセキュリティパッチを含む)、その他の関連アプリケーションソフトウェア、および AWS が提供するセキュリティグループファイアウォールの設定に対する責任と管理を担っていただきます。

出典を開く確認 2026-09-26

誰が 守るもの(例)
事業者 データセンターの施設、機器、仮想化などの基盤
利用者 預けるデータ、アカウントと権限、設定、手元の端末
形で動く部分 OS やアプリケーションを、どちらが管理するか

サービスの形で線が動く

クラウドのサービスは、借りる範囲で 3 つの形に分けられます。IaaS(仮想サーバーなどの基盤を借りる形)、PaaS(アプリケーションを動かす基盤まで借りる形)、SaaS(できあがったアプリケーションを使う形)です。Google Cloud は、IaaS ではセキュリティの責任の大半が利用者にあり、Google の責任は基盤と物理的な守りに絞られると書いています。

Google Cloud(Cloud Architecture Center・Shared responsibilities and shared fate on Google Cloud)原文
IaaS では、セキュリティ責任の大部分をお客様が負い、Google の責任は、主に基盤となるインフラストラクチャと物理的なセキュリティになります。

出典を開く確認 2026-09-26

SaaS では大半を Google が持ちますが、アクセスの管理と、アプリケーションに預けるデータは利用者の責任のままです。
Google Cloud(Cloud Architecture Center・Shared responsibilities and shared fate on Google Cloud)原文
SaaS では、セキュリティの責任の大部分が Google にあります。アクセス制御とアプリケーションに保存するデータについては、引き続きお客様の責任となります。

出典を開く確認 2026-09-26

形 例 利用者に残る範囲
IaaS 仮想サーバー・ストレージ 大半。OS の更新、受信の設定(ファイアウォール)まで
PaaS アプリケーションを載せる基盤 IaaS と SaaS の間。サービスごとに違う
SaaS メール・業務システム アクセスの管理と、預けるデータ

Microsoft は、どの形のクラウドでも、データと ID(アカウント)は利用者が持つとしています。

Microsoft Learn(2026-08-24 更新・Shared responsibility in the cloud)原文
For all cloud deployment types, you own your data and identities.

出典を開く確認 2026-09-26

どの形でも利用者に残るもの

Microsoft は、形によらず利用者が持ち続ける責任としてアクセス管理を挙げ、そこに多要素認証(MFA)を含めています。

Microsoft Learn(2026-08-24 更新・Shared responsibility in the cloud)原文
Access management - You're responsible for implementing and managing access controls, including role-based access control (RBAC), multifactor authentication, and conditional access policies.

出典を開く確認 2026-09-26

IPA の手引きも、サービスの停止やデータの消失に備えて、重要な情報を手元に持っているかを利用者の確認項目にしています。
IPA 情報処理推進機構(2026-06・中小企業のためのクラウドサービス安全利用の手引き)原文
サービス停止やデータの消失・改ざんなどに備えて、重要情報を手元に確保して必要なときに使えるようにしていますか?

出典を開く確認 2026-09-26

利用者に残るもの 具体的に
預けるデータ 何を置くかを決める。重要なものは手元にも控えを持つ
アカウント 作る・消す・権限を絞る。多要素認証を掛ける
設定 公開の範囲・共有リンク・外からの受信の許可
手元の端末 更新する。EDR(Endpoint Detection and Response) などで不審な動きを見る

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報