Skip to content
Published on

データレジデンシーはドロップダウンではなく複製トポロジーだ

シェア
Authors

はじめに — リージョンのドロップダウンが答えられない問い

セキュリティ審査の書類に「顧客データはEU内に保存されます」と一行書いたことがあると思います。そしてその文を裏づける根拠は、たいていベンダーのコンソールのリージョンのドロップダウンでEUを選んだという事実ひとつです。

その文が真かどうかを確かめるには、少なくとも七つの問いに答えなければなりません。主コピーはどこにあるのか。レプリカは。バックアップは。全世界から参照されるメタデータは。ログは。決済とサポートに使うサードパーティは。そしてEUリージョンが落ちたとき、あなたのクライアントはどこへ接続するのか。

2026年8月3日にFastmailがEUデータリージョンを公開する際に書いた記事が有用なのは、この七つすべてに答えを書き置いているからです。しかもマーケティング上は不利な答えまで含めて、です。

この記事はFastmailを推薦する記事ではありません。その文書をベンダー実査の基準線として使おうという記事です。

ある会社が自社の複製トポロジーをまるごと公開した

まずこの会社の構成から。Fastmailはクラウドを借りず、自前のハードウェアをコロケーションに入れて運用します。原文の表現で「各マシンに入るディスクのモデルまで指定」しており、既存のフィラデルフィアとセントルイスに加えてアムステルダムにも同じ基準でサーバーを設置したと書いています。

複製方針もそのまま書かれています。長らく「すべてのユーザーのメールのコピーを主拠点の異なるサーバーに最低二部、地理的に分離された拠点にさらに最低一部」維持してきたそうです。

この一文にすでに答えが入っています。地理的に分離したコピーを維持する方針と、データがひとつの地域だけにとどまる方針は、同時には成り立ちません。 耐久性の要求がそれ自体で所在地を二つ以上にしてしまいます。

ですからEUリージョンを開く会社が正直に言える文は「あなたのデータはEUにあります」ではなく「主コピーがEUにあります」です。Fastmailは実際にそう書いています。

データが住む場所はひとつではなく七か所だ

原文からEUリージョンのアカウントに該当する項目を整理するとこうなります。

対象場所
主コピー(メールとファイル)アムステルダム
地理的に分離したレプリカ米国 (原文の表現で「現時点では」)
災害用バックアップフィラデルフィア (全ユーザー共通)
全世界に複製されるメタデータヨーロッパと米国の両方
システムログ米国 (一か所に統合)
サードパーティ連携リージョンと無関係に同一
障害時の接続経路米国拠点のいずれか

リージョンのドロップダウンが変えるのは、この表の最初の一行だけです。残りの六行はそのままです。

とくに四行目が重要です。原文は全世界複製の対象を具体的に列挙します。メールアドレスを含むユーザーおよび顧客のメタデータ、ウェブサイトと単独ファイル機能用のストレージ、接続されたサードパーティサービスの詳細です。つまり「すべての人のデータの一部はヨーロッパと米国の両方にある」と明記しています。

あなたのシステムにもこの範疇は必ずあります。アカウント参照テーブル、ルーティング規則、機能フラグ、料金プランの情報。遅延の都合で全世界に置くものであり、リージョン分離の設計でもっとも遅れて発見されるものです。

可用性を選べば所在の固定を失う

原文にはこういう文があります。「我々は可用性を優先する。だからホーム拠点が落ちれば、あなたは一時的に我々の別の拠点へ接続してデータにアクセスし続けることになる。」

これがデータ所在地の設計でもっとも頻繁に無視される折り合いです。

メールボックスを開けないことと、データが一時的に大西洋を渡ることの、どちらがより悪いか。ほとんどの利用者には前者のほうがはるかに悪いです。だからほとんどのサービスが同じ選択をします。ただ、ほとんどはその選択を文書に書かないだけです。

契約書に「データはEUを出ない」と書いた瞬間、あなたはEUリージョン障害時にサービスを止めるという約束を一緒にしたことになります。その約束を守る準備があるのか、そしてその折り合いを顧客にそう説明したのかを確認しなければなりません。

メールのルーティングにも同じ問題があります。原文は、自社ドメインにFastmailのネームサーバーを使うかリージョン専用のドメインを使えば、受信メールが当該リージョンのサーバーへ「優先的に」行くと書きます。逆にリージョンのない汎用ドメインを使えば、メールはどちらへも出入りしえます。接続ホスト名も同様で、汎用のIMAPホスト名は内部で稼働中のサーバーへプロキシされるため、接続する場所を統制したければリージョン専用のサーバー名を使わなければなりません。

設定画面でEUを選んだからといって、プロトコルの経路までEUになるわけではありません。

管轄は場所ではなく法人に付く

ここがこの文書でもっとも率直な箇所です。

Fastmailは自社がオーストラリア法人であり、オーストラリアと他国のあいだの法的協力条約を含むオーストラリア法の適用を受けると明かします。そしてこう書きます。「データがどこに保存されていようと、我々は関係当局の適法な要請に同じように対応する。」

続く文は引用する価値があります。「あなたに必要なのがデータがEUだけに残るという保証であるなら、我々にはそれがない。そう仮定させておくより、直接言うほうがよい。」

ここでデータの所在地とデータ主権が分かれます。

  • 所在地は技術的な属性です。ディスクがどの建物にあるのか。設定で変えられます。
  • 主権は法的な属性です。誰がそのデータを出せと強制できるのか。データを統制する法人がどの国の法の適用を受けるかにかかっており、リージョンの設定では変わりません。

アムステルダムのデータセンターにデータを置いても、そのデータを運用する会社が別の国の法の適用を受けるなら、その国の適法な要請は依然として有効です。本当の主権が必要なら、必要なのはリージョンではなく管轄が分離された法人か、事業者が復号できない端から端までの暗号化です。

移行をどう扱うかも情報だ

細部ではありますが、設計の観点で学べるものがあります。

Fastmailは、請求先住所がヨーロッパかその近隣の利用者をEUリージョンにあらかじめ選択しておき、発表以前に暗号化したコピーをヨーロッパへ移しておいて、まもなく主コピーへ昇格させると書きます。最近登録した利用者は米国に割り当てられており、設定で変えられます。

そして方向によって費用が違う点を明記します。米国からEUへ移す場合はその地域にコピーがないので、大西洋の向こうへすべてのメールを同期しなければならず遅く、EUから米国へ戻る場合はすでに米国にコピーがあるので整合を取るだけで済み速い、というものです。

この非対称は複製トポロジーからそのまま導かれます。EUアカウントのレプリカが米国にあるからです。トポロジーを知っていれば移行費用が予測でき、トポロジーを知らなければ予測できません。 リージョンの移動が「設定ひとつ」だと案内するベンダーにこの問いを投げてみると、答えの深さで差が出ます。

切り替えの経路も文書化されています。設定のUsers & Sharingの下のTeam SettingsにあるGDPR項目の下にデータ所在地のセクションがあり、待機中、転送中、完了の状態を見られ、移動中もアカウントは動き続けると案内しています。

ベンダーに実際に問うべきこと

上の内容をそのまま質問票に変えるとこうなります。かなりのベンダーは前の二つ三つまでしか答えを用意していません。

  1. 主コピーはどこに保存されますか。(ほぼすべてのベンダーが答えます)
  2. 生きているレプリカはどこにありますか。何部ですか。
  3. バックアップはどこにありますか。バックアップの場所は主コピーと別のリージョンですか。
  4. リージョンに関係なく全世界に複製されるデータはありますか。あるなら一覧をください。
  5. ログはどこに保存され、ログに個人識別情報は含まれますか。
  6. 決済、サポート、エラー追跡に使うサードパーティはありますか。彼らに何が渡りますか。
  7. 主リージョンの障害時、リクエストはどこへ行きますか。そのときデータはどこへ移動しますか。
  8. 御社はどの国の法人であり、どの管轄の適法な要請に応じますか。
  9. 透明性レポートはありますか。

4番と5番で会話が止まる場合が多いです。それはベンダーが悪いからではなく、その答えを知っている人が営業組織にいないからです。この質問はエンジニアリングへ伝えられなければならず、答えを受け取るのに時間がかかるという事実自体が情報です。

同じ問いを自分たちのシステムに向け直すと

最後に、この質問票を自分のシステムに適用してみることをお勧めします。たいてい次の順で崩れます。

ログが最初です。アプリケーションのログをリージョンごとに分けている組織はまれです。可観測性のツールはおおむね一か所に集めるのが既定値で、そのログにはユーザー識別子、IP、ときにはリクエスト本文の一部が入ります。

バックアップが二番目です。オブジェクトストレージのクロスリージョン複製を耐久性の目的でオンにしたまま忘れている場合が多いです。オンになっていないか確認してみてください。

分析とエラー追跡が三番目です。フロントエンドから直接外部のSaaSへイベントを送るコードは、バックエンドのリージョン設計をすべて迂回します。

管理アクセスが四番目です。データがEUにあっても、運用者が別の地域から接続して参照するなら、その参照はどの規定のもとで行われますか。この項目は技術設定ではなく、アクセス制御と監査ログの問題です。

Fastmailの文書がよい文書である理由は、EUリージョンを売りながら「EUだけにあるという保証はない」と先に書いたからです。あなたのセキュリティ審査の書類も同じ水準を目標にする価値があります。守れない文を書くより、守れる文を正確に書くほうがはるかによいのです。

参考資料