Google Cloud

Confidential Computing 完全ガイド|使用中暗号化・Confidential VM/GKE/Space

2026-05-24
NicheeLab編集部

Confidential Computing は VM / Container の実行中メモリを暗号化する技術で、「使用中の暗号化 (Data in Use)」を実現します。 保存中 + 通信中 + 使用中の三位一体暗号化が可能となり、規制業界・Multi-party Computation で重要な役割を果たします。

3 つの暗号化レイヤ

レイヤ従来Confidential Computing
Data at Rest (保存中)CMEK / HSM / EKM同左
Data in Transit (通信中)TLS同左
Data in Use (使用中)◎ Confidential Computing

GCP の Confidential Computing 製品

製品対象用途
Confidential VMGCE個別 VM ワークロード
Confidential GKE NodesGKEK8s クラスタ
Confidential Spaceマルチパーティ連合学習、広告計測
Confidential SpannerSpanner (2024 GA)金融・医療 DB
Confidential DataflowDataflow機密データパイプライン

使用される CPU 機能

機能ベンダーGCP マシン
AMD SEVAMDN2D / C2D (第 1 世代)
AMD SEV-SNPAMDN2D / C3D (拡張)
Intel TDXIntelC3 (2024〜)
NVIDIA H100 TEENVIDIAA3 (GPU 機密)

Confidential VM 作成例

gcloud compute instances create confidential-vm \
  --zone=asia-northeast1-a \
  --machine-type=n2d-standard-2 \
  --confidential-compute \
  --maintenance-policy=TERMINATE \
  --image-family=ubuntu-2204-lts \
  --image-project=ubuntu-os-cloud

# Confidential VM の確認
gcloud compute instances describe confidential-vm \
  --zone=asia-northeast1-a --format="value(confidentialInstanceConfig)"

Confidential GKE Nodes

gcloud container clusters create confidential-cluster \
  --region=asia-northeast1 \
  --enable-confidential-nodes \
  --machine-type=n2d-standard-2 \
  --release-channel=stable

Confidential Space (Multi-party Computation)

  • 複数組織がデータを持ち寄り、互いに生データを見せず統合分析
  • 例: 銀行 A + 銀行 B + 政府 → 不正検知統合データセット
  • 例: 製薬会社 A + B + C + 病院 → 連合学習で新薬発見
  • 例: 広告: パブリッシャー + 広告主 → 計測アトリビューション
  • Attestation で「本当に Confidential 環境で動いている」を証明

Attestation フロー

  1. Confidential VM 起動時に AMD / Intel が Measurement 生成
  2. Attestation Service に署名済みレポート提出
  3. 外部関係者 (データ提供者) がレポート検証
  4. 検証成功時のみ暗号化データへのアクセス鍵を解放

料金

項目料金
Confidential VM通常 VM + ~6% (N2D)
Confidential GKE NodesVM 料金に準ずる
Confidential SpaceVM + Attestation Service (無料 / 限定)
Confidential Spanner標準 PU + プレミアム

他クラウド比較

項目GCPAWSAzure
Confidential VM◎ AMD/IntelNitro Enclaves◎ AMD/Intel/Nitro 相当
Confidential ContainerConfidential GKE NodesEKS で NitroConfidential Container Apps
Multi-party MPCConfidential Space (先進)限定限定
Confidential DBConfidential SpannerAlways Encrypted with Secure Enclave

典型的なユースケース

  • 金融: 不正検知の業界連合分析
  • 医療: 病院連合での疾患研究 (連合学習)
  • 広告: パブリッシャー × 広告主のクリーンルーム
  • 政府: 機密データ処理 (国防 / 諜報)
  • 知的財産: AI モデル + データの両方を保護

Confidential Computing とは?

VM / Container 実行中のメモリ自体を暗号化する技術。AMD SEV-SNP / Intel TDX 等のハードウェア機能で、ハイパーバイザ・他テナント・Google 内部も含めデータ覗き見不可。

Confidential VM の料金は?

GCE 通常料金 + ~6% 追加。N2D / C2D / C3D / A3 等で利用可能。性能オーバーヘッドは数 % 程度。

Confidential GKE Nodes の用途は?

規制業界の Kubernetes ワークロード (金融・医療)。Pod 単位ではなく Node 全体が暗号化される。

Confidential Space とは?

Multi-party Computation 向けの安全な実行環境。複数組織のデータを統合分析しつつ生データは互いに見せない。広告計測・医療連合学習で活用。

他クラウドの対応は?

AWS Nitro Enclaves (SGX 後継)、Azure Confidential Computing (AMD SEV-SNP / Intel TDX / Nitro Enclaves 相当)。GCP は AMD SEV 系で先行、Intel TDX も対応中。

Attestation はある?

Confidential Space で標準サポート。ワークロードが本当に Confidential 環境で動いているか暗号学的に証明可能。サードパーティとの信頼確立に必須。

BigQuery / Spanner も対応?

BigQuery は Confidential VM ベースの Reservation で対応可能 (Confidential Compute Enabled)。Spanner はネイティブ対応 (2024 GA)。

規制業界での実例は?

HSBC / Fidelity 等の金融、HCA Healthcare の医療、複数政府機関の機密データ処理で採用。FIPS 140-2 + Confidential Computing の組み合わせが多い。

関連記事・セキュリティ

Migrate to Containers (M2C) 完全ガイド|VM → GKE/Cloud Run モダン化 (GCP)

Google Cloud Migrate to Containers (旧 Migrate for Anthos) の全機能解説。VMware / 物理 / AWS / Azure の Linux/Windows アプリを Container 化して GKE / Cloud Run / Anthos にデプロイ。Stateful 対応、料金、成功事例を 2026 年最新版で網羅。

GCP Professional Cloud Developer (PCD) 完全ガイド|Cloud Run・GKE・CI/CD・APM

Google Cloud Professional Cloud Developer の試験範囲、Cloud Run / GKE / Cloud Build / Cloud Trace、AWS DVA / Azure AZ-204 比較、学習ロードマップを徹底解説。

Cloud Deploy 完全ガイド|Canary・Blue-Green・GKE/Cloud Run プログレッシブデプロイ (GCP)

Google Cloud Cloud Deploy の全機能解説。Delivery Pipeline、Canary / Blue-Green、Approval Gate、Verify、Skaffold 統合、GKE / Cloud Run / Anthos 対応、AWS CodeDeploy / ArgoCD 比較を網羅。

GCP vs AWS ストレージ・DB 徹底比較|GCS/S3・BigQuery/Redshift・Spanner/DynamoDB (2026)

GCP と AWS のストレージ・データベースを徹底比較。Cloud Storage vs S3、BigQuery vs Redshift、Spanner vs DynamoDB / Aurora DSQL、Cloud SQL vs RDS、AlloyDB vs Aurora、Firestore vs DynamoDB、Bigtable vs DynamoDB を 2026 年最新版で網羅。

※ Google Cloud は Google LLC の商標です。最新は Confidential Computing 公式 をご確認ください。

この記事で学んだ内容を問題で確認しましょう

16,000問以上の問題で実力チェック

GCP 試験対策ページを見る
この記事の著者

NicheeLab編集部

データエンジニアリング・クラウド資格の専門家。Databricks・Snowflake等の認定資格を保有し、実務経験に基づいた問題作成・解説を行っています。NicheeLab運営。


関連記事
Google Cloud

Google Cloud (GCP) 認定資格ロードマップ 2026 完全版|全 15 試験を体系化

Google Cloud 認定資格 全 15 試験 (Foundational 2 + Associate 3 + Pr...

Google Cloud

Cloud Digital Leader (CDL) 完全ガイド|出題範囲・学習リソース・合格戦略

Google Cloud Cloud Digital Leader (CDL) の完全ガイド。6 ドメイン 92 bul...

Google Cloud

Generative AI Leader (GAIL) 完全ガイド|Google Cloud 生成 AI 認定

Google Cloud Generative AI Leader (GAIL、2025-05-14 リリース) の完全...

Google Cloud

Vertex AI 入門|Google Cloud 統合 ML プラットフォームの全機能

Google Cloud Vertex AI の入門解説。Vertex AI Studio / Agent Builde...

Google Cloud

GCP Associate Cloud Engineer (ACE) 完全ガイド|試験範囲・受験料・学習ロードマップ

Google Cloud Associate Cloud Engineer (ACE) の試験範囲・受験料 125 US...

Google Cloudの記事一覧 (102件)
© 2026 NicheeLab All rights reserved.