Control Zero セルフホスト

限定プレビュー

中核となるガバナンス制御を、お客様のネットワーク内に。

限定プレビュー版のデプロイでは、ゲートウェイ、ポリシーエンジン、監査ストア、ダッシュボード、管理CLIをお客様のインフラストラクチャ内に導入できます。リクエストのスキャンは、サポート対象のゲートウェイトラフィックで実行されます。レスポンスのスキャンは明示的に有効にする必要があり、デフォルトではオフです。セルフマネージド環境でのエンドツーエンドのI/Oキャプチャは、すべてのサーフェスではまだ利用できません。

// 001

解決できる課題

限定プレビューでは、サポート対象のデプロイ経路で動作する制御機能を提供しており、その他の対応範囲は今後成熟させていきます。シャドーAIの発見は近日公開予定で、セルフマネージド環境のI/Oキャプチャは、すべてのサーフェスでまだエンドツーエンドには対応していません。

AIコーディングツール

AIコーディングツールのDLP

MCPレベルのポリシー制御により、サポート対象のツール呼び出しを実行前に評価できます。対応範囲はアシスタントとデプロイ経路によって異なります。セルフマネージド環境のI/Oキャプチャは、すべてのコーディングサーフェスでまだエンドツーエンドには対応していません。

チャットアプリケーション

チャットアプリケーションのDLP

近日公開

セルフマネージド環境向けのSSLプロキシ経路は、ブラウザベースのAIチャットサービスに送信されるリクエスト内容を検査し、ドメインごとに検知ルール、ブロックルール、マスクルールを適用することを計画しています。まだデプロイはできません。現時点では、どのセルフマネージド向けスタックにも含まれていません。これは、ページ内で適用を行うベータ版のブラウザ拡張機能とは別のものです。拡張機能では、拒否ルールが貼り付けと送信をキャンセルし、マスクルールが一致した値をその場で書き換えます。さらにこれとは別に、有効なブロックルールがbrowser_ext_networkにスコープされている間は、内容ではなくURLに基づいてチャットのエンドポイントをブロックします(このスコープの検知ルールやマスクルールでは、何もインストールされません)。

APIトラフィック

APIレベルのDLP

ゲートウェイプロキシは、LLM APIリクエストをスキャンしてPIIを検出し、マスキング、モデル、コスト、ツール呼び出しの各ポリシーをインラインで適用できます。レスポンスのスキャンは、明示的に有効にした場合にのみ実行され、デフォルトではオフです。

発見

シャドーAIの発見

近日公開

計画中のエンドポイントおよびネットワークの発見機能により、未承認のAIツール、露出したAPI認証情報、隠れたモデルトラフィックを把握できるようになります。この機能は、エンドツーエンドではまだ利用できません。

// 002

デプロイの流れ

限定プレビューは、Docker Composeを中心に構成されています。標準要件:Docker 24+、4 GB RAM、2 CPUコア、10 GBディスク。プレビュー参加者は、ご自身の環境でネットワーク、ストレージ、アクセスポリシーの構成を評価できます。

01

イメージの取得

Control Zeroのコンテナレジストリで認証し、最新のイメージを取得します。すべてのイメージは署名され、検証されています。Docker 24+が動作するあらゆるLinuxホストで利用できます。

02

設定

compose環境ファイルに、ライセンスキー、ネットワークバインディング、ポリシー設定を指定します。任意:TLS証明書、ログの出力先、プロキシ設定。

03

デプロイ

docker compose upを実行します。プリフライトのヘルスチェックが環境を自動的に検証します。すべてのサービスが起動し、相互に接続して、ステータスを報告します。最初のイメージ取得後は、アウトバウンドのインターネット接続は不要です。

エアギャップ用のtarballとKubernetes Helmパッケージは、限定プレビューでの評価に限って提供されます。ハイブリッド(クラウドのコントロールプレーン+セルフホストのデータプレーン)は、将来のリリースで提供する予定です。

デプロイアーキテクチャ

セルフマネージドのデプロイ
お客様のネットワーク(オンプレミス)
Control Zero API
Goバイナリ、ポリシー管理、監査
ゲートウェイプロキシ
インターセプト、評価、適用
管理ダッシュボード
ポリシー、エージェント、監査ログ
トランザクションデータベース
プロジェクト、ポリシー
分析ストア
追記専用の監査ログ
シークレット管理
保存時に暗号化
キャッシュ層
セッション、状態
ライセンスキー
オフライン検証。シート数と有効期間を適用。phone-home(外部への通信)なし。
Docker Compose
コンテナオーケストレーション。ヘルスチェック。コマンド1つでデプロイ。

// 003

主な機能

ライセンス

ライセンス管理

シート単位で有効期間が定められたライセンスを、オフラインで検証できます。phone-homeは不要です。猶予期間と読み取り専用モードにより、更新時の業務中断を防ぎます。

モニタリング

ヘルスチェック

インストール前にプリフライトチェックで環境を検証し、インストール後にポストフライトチェックですべてのサービスが稼働していることを確認します。手動で実行することも、お使いのモニタリングに組み込むこともできます。

診断

サポートバンドル

シークレットを自動的に秘匿化した診断パッケージを生成できます。サービスログ、コンテナの状態、システム情報、ヘルスチェックの結果が含まれます。

オブザーバビリティ

メトリクスとロギング

Prometheusメトリクスのエンドポイントは、7つのメトリクスファミリーを提供します。相関ID付きの構造化JSONログ。ログレベルは設定可能です。Splunk、Elasticsearch、Grafana、Datadogと互換性があります。

セキュリティ

改ざん防止

ポリシーバンドルは暗号署名され、読み込みのたびに検証されます。設定の整合性監視により、不正な変更を検出します。バイナリのチェックサムは起動時に検証されます。

ネットワーク

SSLプロキシ

近日公開

ブラウザベースのAIサービス向けチャットDLPを計画しています。エンドポイントにCA証明書を配布し、ドメインごとに検知、ブロック、マスクのモードを設定します。全面的なインターセプトではなく、範囲を限定した検査を行います。まだデプロイはできません。現時点では、どのセルフマネージド向けスタックにも含まれていません。

DLP

多ロケールのPII検出

リクエストのスキャンでは、12のパターンパックにまたがる64の組み込み検出器が動作します。グローバルなベースラインに加え、EU、日本、韓国、香港、シンガポール、台湾、インドネシア、マレーシアの各ロケール、そして金融、医療、シークレットの各カテゴリパックで構成されています。レスポンスのスキャンは、明示的に有効にした場合にのみ利用でき、デフォルトではオフです。検知、マスク、ブロックの動作を設定できます。

レート制限

設定可能なレート制限

ユーザー単位、組織単位、プロバイダー単位のレート制限。標準ヘッダー(X-RateLimit-Remaining)。すべての制限は、再起動なしで実行時に設定できます。

i18n

ダッシュボードの多言語対応

ダッシュボードは英語と韓国語で利用でき、拡張可能なロケールシステムを備えています。新しい言語の追加に必要なのは、翻訳ファイル1つだけです。

コーディングツール

コーディングアシスタントのフック

一般提供(GA)(CursorとAntigravityのアダプターはベータ、Kiro IDEのフックは無効の状態で出荷)

Claude Code、Gemini CLI、Cursor IDEでは、拒否ルールにより、すべてのツールファミリーで呼び出しが実行前に停止されます。Codex CLIとCursor CLIでは、この制御が及ぶのはシェルコマンドのみです。これらのホストがフックに渡す呼び出しが、シェルコマンドだけだからです。Kiro CLIでは、直接のツール呼び出しについてすべてのツールファミリーが対象となり、SDK 1.13.12以降では、use_subagentの起動に対する拒否により、サブエージェントの作成そのものが停止されます。それより前のSDKではそのマッチャーがインストールされないため、そのようなルールは何も通知されないまま一度も発動しません。サブエージェント自身のツール呼び出しが制御の対象となるのは、そのサブエージェントが当社のフックを含むエージェント設定で実行される場合に限られます。Kiroは親のフックを継承せず、サブエージェント自身の設定からフックを解決するため、明示的なagent_nameなしで起動されたサブエージェントは、起動後に自身のツール呼び出しを制御なしで実行します。起動そのものは引き続き制御の対象です。親のフックはどちらの場合も動作します。残るこのギャップは、ホスト側のものです(kiro #7755)。Kiro IDEは現時点でツール呼び出しを一切統制していませんが、これはベンダー側の制約ではなく、当社の判断です。インストーラーはKiro IDEの現行ローダーが読み込むフックを書き込みますが、ソーク(長期の動作検証)の完了まで無効の状態で出荷しています。Kiro IDEで決定論的にブロックするには、v2フックプロバイダーも必要です。デフォルトのv1プロバイダーでは、拒否はモデルが仲介するものであり、強制されるものではありません。Antigravityでは、当社のアダプターはフェイルクローズで動作し、空の出力は拒否として扱われます。一方、ホストはヘッドレスモードおよびalways-proceedモードでこの拒否を助言として扱うため、呼び出しが実行される場合があります。ローカルの監査ログは、サポートされている環境で利用できます。

ブラウザDLP

ブラウザ拡張機能のDLP

ベータ(手動インストール。Chromeウェブストアには未掲載)

ChromeおよびEdge向けのMV3拡張機能は、サポート対象のAIチャットサイト上で、ページ内のコンテンツをスキャンします。拒否ルールは、貼り付けが反映される前と、送信が行われる前に、その操作をキャンセルします。マスクルールは、一致した値をその場で書き換えます。これとは別に、有効なブロックルールがbrowser_ext_networkにスコープされている間、拡張機能はdeclarativeNetRequestルールをインストールし、チャットのエンドポイントを完全にブロックします(このスコープの検知ルールやマスクルールでは、何もインストールされません)。このブロックは内容ではなくURLに基づいて照合されるため、リクエストごとの判断ではなく、大まかな遮断です。リクエストボディは、監査証跡のために、監視用の経路でキャプチャされ、スキャンされます。

// 004

コンプライアンス

すべてのガバナンス上の判断が、記録され、照会でき、エクスポートできます。監査への備えが、機能要望ではなく要件である環境のために作られています。

監査

追記専用の監査証跡

すべてのポリシー評価が、タイムスタンプ、エージェントID、アクション、リソース、判定、一致したポリシーとともに記録されます。監査レコードは追記専用です。

プライバシー

PIIの検出とマスキング

リクエストのDLPスキャンは、JSONのゲートウェイトラフィックに対してデフォルトでオンです。レスポンスのスキャンは明示的に有効にする必要があり、デフォルトではオフです。ポリシーごとに、検知、マスク、ブロックのモードを設定できます。

透明性

判定の完全なログ記録

すべての許可と拒否の判定には、評価コンテキストの全体が含まれます。どのポリシーが一致したか、なぜ一致したか、どのアクションが取られたかです。サイレントな判定は一切ありません。

連携

SIEMへのエクスポートとストリーミング

監査証跡は、JSON、ArcSight CEF、RFC 5424 syslogの形式でプルできます。これらはSplunk、ArcSight、QRadarが直接取り込める形式で、日付範囲を指定して取得します。セルフマネージド環境では、すべての判定を記録されると同時にSIEMコレクターへストリーミングすることもでき、UDP、TCP、またはオプションの相互TLS付きのTCP+TLSを利用できます。エージェント、アクション、判定によるフィルタリングはダッシュボードの監査ビューで利用でき、このビューからCSVをダウンロードすることもできます。

セルフホスト版の評価を始めませんか?

ご利用の用途、規模、スケジュールをお聞かせください。早期アクセス期間中は、プレビューパッケージ、非公開のドキュメントポータル、チームへの直通の窓口を提供します。