Edge AI Trust Model ― Attestation・Provenance・Deterministic Mediationで境界を作る
Executive Summary
Microsoft Security Researchは2026年9月4日、Customer-owned Environmentで動くEdge AIのSecurity Architectureを整理しました。Edge AIではModel、Customer Data、Credential、System AuthorityがCloud Provider管理外のDevice / Local Infrastructureへ移るため、従来Cloud AIとはTrust Modelが変わるとしています。1
提案の中心は、Model OutputをそのままAuthorizationに使わずDeterministic Mediatorを通すこと、Runtime Attestationで実行環境を検証してからSensitive AssetをReleaseすること、Model / Configuration / Retrieval ArtifactのProvenanceを確認することです。
これはMicrosoftによるArchitecture Guidanceであり、標準や規制ではありません。しかし、Factory、Hospital、Vehicle、Edge Device等でAIがPhysical / Operational SystemへActionする場合の有用な設計Patternです。
なぜ今なのか
AIがCloud ChatからEdge / OTへ移ると、LatencyやData Sovereigntyの利点がある一方、ModelとCredentialがPhysical Environmentに近づきます。Prompt Injectionだけでなく、Model Tampering、Malicious Firmware、Configuration Poisoning、Physical Access等を一つのTrust Modelで考える必要があります。
4つのTrust Control
| Control | 役割 |
|---|---|
| Deterministic Mediation | ModelはActionを提案し、Policy Engineが許可・拒否を決める |
| Runtime Attestation | Boot / Firmware / Runtimeが期待状態か確認する |
| Artifact Provenance | Model、Prompt、Tool、Retrieval Assetの出所・Integrityを確認する |
| Conditional Asset Release | Trust Evidenceが成立した時だけKey / Credential / Sensitive Dataを渡す |
経営インパクト
| 観点 | 経営上の意味 |
|---|---|
| OT / Safety | Model Outputを直接Physical Actionへつなげない |
| Credential | Verified EnvironmentだけへSecretをReleaseする |
| Supply Chain | Model / Firmware / ConfigのProvenanceが必要 |
| Lifecycle | Deploy後もAttestation / Leaseを更新し続ける設計が必要 |
日本企業への示唆
製造現場や店舗、医療、公共InfrastructureでEdge AIを使う場合、「Modelが安全か」よりそのModelを動かすDevice / Runtime / Artifact / Credentialを毎回信頼できるかを設計すべきです。
推奨アクション
- Edge AIのModel / Device / Firmware / Tool / Data FlowをInventory化する
- Safety-critical ActionをDeterministic Policy Engine経由にする
- Credential ReleaseをAttestation Evidenceへ連動する
- Model / Configuration / Retrieval ArtifactへSignature / Provenanceを要求する
- Offline / Disconnected時のTrust Expiryを設計する
- OT / Physical Safety TeamとAI Security Reviewを共同実施する
用語解説
Runtime Attestation
DeviceやRuntimeが期待されたSoftware / Configurationで動いていることをCryptographic Evidence等で検証する仕組み。
Deterministic Mediation
LLMの確率的判断だけでActionを許可せず、明示的なRule / Policy Engineが最終Authorizationを行う設計。