欧州連合の公共部門向け主権管理の解説
EU の公共部門組織向けの主権管理、セキュリティ、コンプライアンス要件に対する Zoom のアプローチについて学びます。
はじめに
このドキュメントでは、Zoom が欧州連合(EU)の公共部門機関の厳格なデータプライバシーとセキュリティのニーズにどのように対応するのかを説明します。
Zoom は、EU の公共部門におけるコンプライアンスと主権管理に固有の要件をサポートします
Zoom プラットフォームは、欧州連合全体で高まる主権管理のニーズに対応します。EU の公共部門組織は、業界および地域の規制を満たすために役立つ、安全でコンプライアンスに準拠し、信頼性の高い通信システムを必要としています。Zoom は、公共部門の組織が、信頼性が高く管理しやすい通信システムを実現しながら、責任あるデータ取扱いの実践に関する増大する義務を管理するのに役立つソリューションを必要としていることを理解しています。
Zoom は、EU 内でホストされるインフラ、柔軟なハイブリッド導入フレームワーク、カスタマーマネージド暗号化オプション、透明性の高いデータ取扱ポリシーなど、さまざまなサービス、ソリューション、ツールを通じて、公共部門のお客様のニーズを満たすことに取り組んでいます。これらの提供内容を活用することで、公共部門の IT チームは、Zoom プラットフォーム上でのデータの保存、処理、アクセスに対する監視と制御を強化できます。
Zoom と欧州連合のEU一般データ保護規則(GDPR)法に関する情報は、当社の トラストセンタードキュメント.
3層のフレームワークにより、組織はポリシーに応じて、インフラ、暗号化、ハイブリッドホスティングを通じてデータを管理できます
Zoom の 3層フレームワークは、公共部門組織がデータとコミュニケーションをより強力に管理できるように設計されています:
プラットフォーム層:Zoom は、EU のデータセンターでサービスをホストするための専用 EU インフラを提供します。
暗号化層:組織は、カスタマーマネージドキー(CMK)または Hold-Your-Own-Key(HYOK)構成を使用して、自社の暗号化キーを管理できます。
コンテンツ層:組織は Zoom Node を導入し、自社の IT 環境でミーティング、チャット、録画をホストできます。
3層のフレームワークは、公共部門に 4 つの重要なメリットをもたらします
学校、病院、政府機関を含む公共部門組織は、日々のコミュニケーションや共同作業のワークフローの中で、規制対象データを毎日扱うことがあります。これらの機関は、データを安全かつプライベートに保ち、許可された担当者のみがアクセスできるよう、地域および EU 全体の規則に従う必要があります。
公共部門組織に対する Zoom のアプローチには、次の利点があります:
データレジデンシー:特定のデータを物理的にも論理的にも EU 内に保持します。
暗号制御:組織がアクセスを管理し、自社の暗号化キーを保有できるようにします。
耐障害性:障害やネットワーク問題の発生時でもコミュニケーションを継続できるよう支援します。Zoom Node の Meetings と Zoom Phone 向けサバイバビリティモジュールは、クラウド接続が失われた場合でもローカル環境内でサービスを稼働させ続けます。
透明性:データフローに関する洞察を提供します。データにはいつ、どのようにアクセスされるのか:誰が何に、なぜアクセスしたのか?
Zoom は、設定可能なインフラ、詳細なポリシー、強力なプライバシー保護によって、公共機関がこれらの目標を達成できるよう支援します。
カスタム開発なしでの GDPR コンプライアンスサポート
Zoom は、GDPR 要件をコアサービスに組み込み、データ処理追加条項を通じた契約上のコミットメントを提供し、技術的な保護措置を実装することで、GDPR コンプライアンスをサポートします。GDPR への整合を求めるすべてのお客様に対して、Zoom は適切なセキュリティ対策を維持し、セルフサービスのデータ主体アクセス要求(DSAR)ツールを提供するとともに、EU-US データプライバシーフレームワークや標準契約条項などの仕組みを通じて国際的なデータ移転のオプションを提供しながら、データ処理の実務に関する透明性を確保します。
医療機関、教育機関、行政機関、規制対象の業界別分野の EU 公共部門組織にとって、GDPR コンプライアンスをより管理しやすい形で進めたい場合、Zoom がオンラインで利用できるプラットフォーム、暗号化、コンテンツの各レベルにおける 3層フレームワークは、カスタムコードや複雑な開発を必要とせず、欧州連合全体で GDPR に準拠した運用をさらに強化できます。
インフラ
Zoom は、公共部門組織がデータプライバシー、セキュリティ、サービスのレジリエンスに関する厳格な EU 要件を管理できるよう支援するインフラと制御を提供します。
EU ベースのインフラは、特定のデータを欧州の国境内に保持します
コンテンツ、アカウント、診断、サポート、およびアクセス制限のある Web サイトデータを含む個人データを米国に移転したくない欧州連合(EU)のお客様に対して、Zoom は Zoom EU Infrastructure と呼ばれる専用インフラを提供します。このインフラは、EU の教育機関およびエンタープライズのお客様のアカウントをホストし、現在、Meetings、ウェビナー、チャット、Zoom Phone、Zoom コンタクトセンターなど、幅広い Zoom 製品をサポートしています。
Zoom は、地域の Zoom EU Infrastructure でホストされるお客様に対して、地域内でデータを保存および処理できるようにします。Zoom は、お客様との事前合意がある場合、または適用法で求められる場合、信頼と安全の目的、サービス通知の提供、およびサービスを有効にするための特定の例外が適用される場合を除き、このインフラストラクチャの外部にデータを移転したり、外部からデータにアクセスしたりすることはありません。より詳細な情報については、当社の Zoom EU Infrastructure ファクトシート.
次の図は、Zoom がグローバルおよびリージョナル クラスター全体でデータをどのように処理・保存しているかを示しています:

ID、アクセス、およびプライバシー機能
Zoom には、既存の組織システムと統合する標準的な ID およびアクセス管理機能が含まれています。
標準の認証と認可
Zoom は、SAML 2.0 準拠プロバイダーを使用したシングルサインオン(SSO)、自動ユーザー管理のための SCIM 2.0 プロビジョニング、カスタマイズ可能なロールと権限を備えたロールベースのアクセスコントロール(RBAC)により、一般的なエンタープライズ向け ID 連携を提供します。これらの機能は、顧客が提供する地域の ID プロバイダー(IdP)と統合され、これらは顧客または選択した IdP ベンダーによって管理・ホストされ、SAML 2.0 を介して Zoom の EU インフラストラクチャに接続されます。
組み込みのプライバシーとデータ制御
プラットフォームには、GDPR 要件に沿った標準的なプライバシー・バイ・デザイン機能が含まれています:
データ最小化 システムログ内の仮名化された識別子を通じて
管理用データ制御 保持期間の設定および削除要求の処理のため
アクセスログ セキュリティ監視および監査証跡のため
最小特権とロールベースのアクセス Zoomの顧客データとコンテンツへのアクセスを制御する機能
組織データの所有権
他のエンタープライズ・プラットフォームと同様に、組織はユーザーとコンテンツのライフサイクルを管理し、Zoomは、GDPR第17条のコンプライアンスのような社内ポリシーや規制要件を支える技術基盤を提供します。
Zoom Node
データに対するより高い制御を求める場合は、Zoom Nodeをご検討ください。このハイブリッド プラットフォームでは、メディアのルーティング、チャットの保存、録画、Webアクセスを含むZoom Workplaceのワークロードを、独自の環境内で直接実行できます。Zoom Nodeは、メディアのローカライズ、コンテンツデータ管理の改善、または中断のない運用を必要とするお客様に最適で、使い慣れたZoom体験を維持できます。Zoom Nodeの概念の詳細については、 Zoom Nodeの解説.
基本的には、Zoom Node は、仮想マシン(VM)上で実行する Zoom Node OS。Zoom Node は、モジュール式サービスコンポーネントを通じて選択したZoomサービスのローカルホスティングを可能にし、次を含みます:
Zoom Node OS:コンテナ化されたモジュールを管理する中核のオペレーティング層です。通信、ライフサイクルのオーケストレーション、リソース管理を担います。
サービスモジュール:VM内の分離されたコンテナにデプロイされる独立した機能コンポーネント(例:ミーティング、録画、チャット)。
このモジュール構造により、お客様の声は必要なサービスだけを実行でき、管理が簡素化され、リソースの使用が最適化されます。
Zoom Nodeは、スムーズなZoomユーザー体験を維持しながら、制御と柔軟性を提供します。Zoom Nodeの利点は次のとおりです:
モジュール性: 必要なサービスだけを展開できます。
ローカライズ: 会議とウェビナーのローカルメディア処理と保持。
将来への備え: 将来のハイブリッドサービス(Zoom チャット、Zoom Phone)と互換性があります。
Zoom Nodeは、会議、録画、チャット、ブラウザアクセス、ルーム接続などのコアサービスのモジュール型展開をサポートします
これらは、Zoom Nodeで現在オンラインのモジュールです:
ミーティング ハイブリッド モジュール: オーディオ、ビデオ、およびコンテンツストリームの制御を維持するために、Zoomミーティングサーバーをローカルで実行します。
Webアクセスゲートウェイ: ブラウザ経由で参加するZoomユーザーが、Zoomクラウドにアクセスすることなく、Meetings Hybrid 上でホストされているプライベートなミーティングに参加できるWebゲートウェイです
レコーディング ハイブリッド モジュール: Zoomのクラウドではなく、ミーティングのレコーディングをオンプレミスに保存します。
コンテンツストリーミングサービス: Zoomミーティングおよびウェビナーのレコーディング向けのビデオストリーミング中継サービスで、顧客のネットワークファイルストレージに保存されます。このサービスは、ミーティングのホストに対し、Zoomウェブポータルを通じてレコーディングの再生、ダウンロード、および再配布へのアクセスを提供します。これは、Zoomクラウド内に保存されたレコーディングに対するワークフローを反映しています。
チャット ハイブリッド モジュール: 内部チャットコンテンツを独自の環境内に保存および管理します。
ミーティング継続性: クラウド障害時のオンプレミス フェイルオーバー。
Zoom Phone ローカル継続性(ZPLS): Zoom Phone のオンプレミス フェイルオーバーにより、Zoom データセンターに到達できない場合でも、基本的な通話機能を維持します。
ハイブリッド ルーム相互運用性: Hybrid Room Interoperability ソリューションで標準規格ベースのルームシステムを Zoom ミーティングに接続します。
ハイブリッド構成は、データ制御と災害復旧に関連するお客様の組織ポリシーをサポートしながら、Zoom Workplace アプリの主要機能を維持します。専用の Zoom Node の概要ページ で、各モジュールに関する最新情報をご確認ください。
導入情報については、次を参照してください。 Zoom Node導入フィールドガイド.
Zoom Node は、モジュールの有効化、パフォーマンス監視、ソフトウェアアップデート、ログ記録をサポートするクラウドインターフェースを通じて管理されます
管理者は、集中管理コンソールを通じて Zoom Node を管理できます。このコンソールでは、次のことが可能です:
特定のモジュールを有効にするか無効にする
サービスの健全性とネットワークパフォーマンスを監視する
管理されたスケジュールで更新を適用する
セキュリティ設定とアクセスログを確認する
サバイバビリティ モジュールはクラウドの障害時にローカル通信を維持します
Zoom Node のサバイバビリティ モジュールは、Zoom のクラウドに到達できない場合でも、ローカル環境内でミーティングと電話通話を継続稼働させ、障害発生時のデータレジデンシー要件をサポートします。
ミーティング継続性
Zoom Meetings ハイブリッドモジュールを通じて提供される、ミーティング Survivability は、クラウド接続が失われたときにローカルでミーティングをホストするために Survivable ミーティング Zones を使用します。
サバイバビリティモード中は、内部ユーザーはスタンダード Zoom Workplace アプリとサバイバブルミーティング URL を使用して、ミーティングをホストし、参加できます。外部参加者は参加できませんが、内部通信は継続します。管理者は、障害発生中に掲示板メッセージをユーザーに送信できます。
主な運用詳細:
手動有効化: 接続が失われてから15~30秒後
最大継続時間: 最長30日
認証: 事前のクラウドログインからのサバイバビリティ・トークンが必要
DNS: コンポーネントは、ローカルで解決可能なDNSホスト名経由で到達できる必要があります
インフラ: 5台の専用Zoom Node VMが必要です(各最低3 vCPU、8 GB RAM)
テスト:管理者はサバイバビリティ モードを手動で有効にすることができます。範囲を制限するには、グループ レベルで割り当てる
Zoomサポートの記事をご覧ください ミーティング継続性とは および Zoom Node展開フィールドガイド 詳細はZoom Tech Libraryのこちらをご覧ください。
暗号化
Zoomは、カスタマーマネージドキー(CMK)を含む高度な暗号化ツールをサポートしており、組織がデータの保護方法をより細かく管理できるようにします。Zoomは、暗号化キーを完全に所有できることを含め、機密通信を保護するための複数のオプションを提供します。
カスタマーマネージドキー(CMK)を使用すると、機関は信頼できるサービスや社内システムで独自の暗号化キーを管理および監査できます
Zoom CMK 次のような一般的な Key Management Service (KMS) プロバイダーと統合されます:
Amazon Web Services (AWS) KMS
Microsoft Azure Key Vault
Oracle OCI Vault
Thales CipherTrust(AWS External Key Store 経由)
Thales Luna HSM などの独自のハードウェア セキュリティ モジュール (HSM) をホストすることもでき、暗号化キーの制御を提供し、外部の米国ベースのシステムへの依存を避けることで、完全な HYOK (Hold-Your-Own-Key) ソリューションを提供します。
CMK は、多くの種類の機密性の高い Zoom コンテンツを暗号化できます
CMK は、次のものを含む多くの種類の機密性の高い Zoom コンテンツを暗号化できます:
ミーティングとウェビナーの録画(オーディオ、ビデオ、チャット)
文字起こし(インデックス検索を除く)
ボイスメールと通話録音
カレンダー アクセストークン
Microsoft Teams 連携トークン
チャットメッセージとファイル
ホワイトボード
Zoom AI機能によって生成されたコンテンツ
チャットメッセージなどの特定のデータがZoomクラウドによって復号されないことを必要とする組織向けに、ZoomはZoom CMK Hybridモジュールを提供しています。Zoom CMK Hybridを使用すると、組織はセキュリティ境界内でクライアント側の暗号化に使用する独自のデータキーを、別個のカスタマーマネージドキーを使用して生成および管理できます。
Zoomサポート記事をご覧ください カスタマーマネージドキーによって保護されたコンテンツ 現在の一覧について。
エンドツーエンド暗号化(E2EE)は、ミーティングまたは通話中に参加者のみがメディアにアクセスできるように設計されています
お客様は、ミーティングを保護するための追加のセキュリティ制御を利用できます。Zoomは、以下の用途でデスクトップまたはモバイルのWorkplaceアプリで有効にできるオプションのエンドツーエンド暗号化(E2EE)を提供しています。
同一アカウント内の1対1のZoom Phone通話
最大1,000人の参加者が参加するZoom Meetings
Zoom Meetings向けのE2EEは、スタンダードな強化された暗号化をサポートする同じ256ビットAES-GCM暗号化方式を使用します。有効にすると、Zoomのシステムは、暗号鍵がミーティング参加者のデバイスのみで認識されるように設計されています。これにより、Zoomを含む第三者はミーティングの秘密鍵にアクセスできません。
さらに、ZoomはZoom Workplace向けに、特にZoom Meetings、Zoom Phone、Zoom Roomsのサポート向けとして、耐量子E2EE(PQ E2EE)を導入しました。この新しいセキュリティ強化の開始により、Zoomはビデオ会議向けの耐量子E2EEソリューションを提供する初のUnified Communications as a Service(UCaaS)企業となりました。耐量子エンドツーエンド暗号化(PQ E2EE)は、エンドツーエンド暗号化(E2EE)と同じセキュリティ特性を提供します。つまり、ミーティングの参加者のみがミーティングの暗号化に使用される鍵にアクセスでき、Zoomのサーバーでさえアクセスできません。エンドツーエンド暗号化とは異なり、PQ E2EEは、暗号化されたネットワークトラフィックを取得し、将来的に量子コンピュータを入手して取得したデータを復号しようとする攻撃者の脅威に耐えられるよう設計されています。
これらの追加の暗号化機能に関心のあるお客様の声は、E2EEを有効にすることができます。ただし、】【 前提条件と制限事項 に注意する必要があります。
クライアント要件:E2EEでは、すべてのミーティング参加者がZoom Workplaceデスクトップアプリ、モバイルアプリ、またはZoom Roomから参加する必要があります。
機能の制限事項:E2EEを有効にすると、以下を含む一部の機能と互換性がなくなります。
Zoom Meetingsのクラウドレコーディング
Zoom Phoneの自動コールレコーディング
Zoom AI機能
継続的なミーティングチャット
サポートドキュメントに記載されている追加機能
詳細については、サポート記事をご覧ください Zoom Phone および Zoom Meetings 制限、依存関係、および実装に関する詳細。
Zoom Chatのセキュリティを強化するためのクライアントレベルの暗号化オプション
Zoom Chatは、スタンダード暗号化に加えて複数の暗号化オプションを提供しており、それぞれ異なるセキュリティ要件と組織構造向けに設計されています。
スタンダードチャット暗号化(デフォルト)
デフォルトでは、Zoomは転送中のチャットメッセージをTLSで、保存時のチャットメッセージをZoom管理キーによるAES-256暗号化で暗号化します。これにより、ほとんどの組織のニーズに対応する基本的なセキュリティが提供されます。
高度なチャット暗号化(ACE)
ACEでは、チャット参加者間のメッセージを暗号化するためにデバイスで生成・保存されたキーを使用し、転送中には追加のTLS保護を適用します。キーはチャット参加者のデバイス上で生成・運用されるため、プライバシーが強化されますが、参加者が同時にオンラインでない場合は機能が制限されます。
高度なCMKチャット暗号化(ACCE)
ACCEはZoomのCMKサービスを通じてお客様が管理するキーを使用しますが、キーはZoomクラウド内で生成・保護されます。このオプションでは、お客様によるキー制御を提供しながら、デバイスベースのソリューションよりも優れたアカウント間の互換性を維持します。
クライアント側CMKハイブリッドチャット暗号化(CSE)
CSEは、CMK Hybridインフラストラクチャを通じてオンプレミスで生成・保存されるお客様管理キーを使用します。キーがZoomのクラウド環境に置かれることはないため、暗号化キーに対するお客様の制御を最高レベルで実現します。
主な違い
ACE:デバイス生成キー、アカウント内メッセージのみ
ACCE:Zoomクラウド内のお客様キー、アカウント間で利用可能
CSE:オンプレミスのお客様キー、外部通信ではACCEへのフォールバックを使用するアカウント内メッセージ
要件
ACE:有料アカウント、管理者による有効化
ACCE:Zoom エンタープライズ Plus(またはそれ以上)、またはCMKアドオンライセンス
CSE:Zoom エンタープライズ PlusまたはCMK Hybridライセンス(フォールトトレランスのため、CMK Hybridライセンス2つ以上およびサーバー2台が必要)
重要な制限事項
すべての高度な暗号化オプションでは、以下を含むチャット機能が制限されます。
Zoom AI機能
メッセージの編集と翻訳
アニメーションGIFとリンクプレビュー
サードパーティプロバイダーによるメッセージアーカイブ
継続的なミーティングチャット連携
利用可能性に関する注記
CSEは、オンプレミスのキー管理インフラストラクチャを持つCMK Hybridのお客様にのみオンラインです
ACCEは、CSEが有効なアカウントが外部連絡先と通信する際のフォールバックプロトコルとして機能します
スタンダード暗号化で規制コンプライアンスフレームワークを十分にサポートできる場合があるため、組織は、強化されたセキュリティが機能の制限を正当化するかどうかを評価する必要があります
安全な接続プロセスにより、地域サーバーの割り当てとデータコンプライアンスがサポートされます
Zoom Workplaceアプリを使用する場合、ミーティングに参加する場合、またはブラウザからZoomウェブポータルにアクセスする場合でも、Zoom Meetingsは、ZoomウェブポータルまたはZoom クラウド プラットフォームのサービスと通信する際に、信頼された方法を使用して転送中のお客様データを暗号化するよう設計されています。これには、接続プロセスおよび転送中のリアルタイムメディア(ビデオ、オーディオ、ミーティング中に共有されるコンテンツ)が含まれます。
ユーザーがZoom MeetingsまたはZoom Phone通話を開始する場合:
Zoom Workplaceアプリはまず、TLS 1.2またはTLS 1.3暗号化を使用してZoomのグローバルLookup Serviceに接続します。
IP位置情報およびデバイス情報を含むLookupメタデータは、TLS 1.2以上の暗号化を使用してHTTPS(ポート443)経由で送信されます。
位置情報とオンライン状況に基づいて、アプリは最適なZoom Zoneコントローラおよび地域メディアノードに接続するよう案内されます。
Zoom Workplace アプリは各ノードへの接続をテストし、暗号化されたメディア セッション(ビデオ、オーディオ、コンテンツ)を次の方法で確立します:
UDP(推奨、ポート 8801)で AES-256-GCM 暗号化を使用
TCP(フォールバック、ポート 8801)で AES-256-GCM 暗号化を使用
TCP(セカンダリ フォールバック、ポート 443)で TLS 1.2 または TLS 1.3 暗号化を使用
転送中および保存時のデータに対して業界標準の暗号化方式を使用した Zoom の暗号化設計の詳細は、当社の Zoom 暗号化ホワイトペーパー。Zoom のセキュリティ対策の検証については、当社のオンラインでご覧いただける認証および証明書は、当社の Zoomトラストセンター.
最終更新
役に立ちましたか?

