> ## Documentation Index
> Fetch the complete documentation index at: https://docs.coreweave.com/llms.txt
> Use this file to discover all available pages before exploring further.

# BYOB へのアクセスに事前署名付き URL を使用する

> W&B がブロブストレージへのアクセスに事前署名付き URL をどのように使用するかを理解します。これにはチームレベルのアクセス制御と監査ログが含まれます。

W\&B は、AI ワークロードまたはユーザーのブラウザーからブロブストレージへのアクセスを簡素化するために事前署名付き URL を使用します。このページでは、W\&B における事前署名付き URL の仕組みについて説明します。また、管理者がブロブストレージへのアクセスを保護するために構成すべきアクセス制御、ネットワーク制限、および監査ログについても概説します。

事前署名付き URL の背景については、クラウドプロバイダーのドキュメントを参照してください：

* [AWS S3 の事前署名付き URL](https://docs.aws.amazon.com/AmazonS3/latest/userguide/using-presigned-url.html)。これは [CoreWeave AI Object Storage](/products/storage/object-storage) のような S3 互換ストレージにも適用されます。
* [Google Cloud Storage の署名付き URL](https://cloud.google.com/storage/docs/access-control/signed-urls)。
* [Azure Blob Storage の共有アクセス署名](https://learn.microsoft.com/azure/storage/common/storage-sas-overview)。

事前署名付き URL は次のように動作します：

1. 必要に応じて、ネットワーク内の AI ワークロードまたはユーザーのブラウザークライアントが W\&B に事前署名付き URL をリクエストします。
2. W\&B は必要な権限を持つ事前署名付き URL を生成するためにブロブストレージにアクセスしてリクエストに応答します。
3. W\&B は事前署名付き URL をクライアントに返します。
4. クライアントは事前署名付き URL を使用してブロブストレージから読み取りまたは書き込みを行います。

事前署名付き URL は次の期間後に期限切れになります：

* **Read 操作**: 1 時間。
* **Write 操作**: 大きなオブジェクトをチャンクでアップロードする時間を確保するため、24 時間。

<h2 id="team-level-access-control">
  チームレベルのアクセス制御
</h2>

各事前署名付き URL は、W\&B プラットフォームの [チームレベルのアクセス制御](/ja/products/wandb/platform/hosting/iam/access-management/manage-organization#add-and-manage-teams) に基づいて特定のストレージバケットに制限されます。1 つのチームのみに所属するユーザーを考えてみましょう。そのチームは [セキュアストレージコネクタ](/ja/products/wandb/platform/hosting/data-security/secure-storage-connector) を使用してストレージバケットにマッピングされています。この場合、そのユーザーのリクエスト用に生成された事前署名付き URL は、他のチームにマッピングされたストレージバケットにアクセスできません。

<Note>
  W\&B では、必要なチームにのみユーザーを追加することを推奨しています。
</Note>

<h2 id="network-restriction">
  ネットワーク制限
</h2>

W\&B では、IAM ポリシーを使用して、外部ストレージにアクセスするために事前署名付き URL を使用できるネットワークを制限することを推奨します。これにより、AI ワークロードを実行しているネットワーク、またはユーザーマシンをマッピングするゲートウェイ IP アドレスのみが、W\&B 固有のバケットにアクセスできることを確実にします。

これらの IAM ポリシーの設定に関するガイダンスについては、ご利用のクラウドプロバイダーのドキュメントを参照してください。

* CoreWeave AI Object Storage の場合、CoreWeave ドキュメントの [バケットポリシー参照](/products/storage/object-storage/auth-access/bucket-access/bucket-policies#condition) を参照してください。
* AWS S3 またはオンプレミスでホストされている MinIO などの S3 互換ストレージの場合、[Amazon S3 ユーザーガイド](https://docs.aws.amazon.com/AmazonS3/latest/userguide/using-presigned-url.html#PresignedUrlUploadObject-LimitCapabilities)、[MinIO ドキュメント](https://github.com/minio/minio)、または S3 互換ストレージプロバイダーのドキュメントを参照してください。

<h2 id="audit-logs">
  監査ログ
</h2>

W\&B では、ブロブストレージ固有の監査ログと併せて [W\&B 監査ログ](/ja/products/wandb/platform/hosting/monitoring-usage/audit-logging) の使用を推奨しています。ブロブストレージの監査ログについては、各クラウドプロバイダーのドキュメントを参照してください。

* [CoreWeave 監査ログ](/products/storage/object-storage/auth-access/audit-logging#audit-logging-policies)。
* [AWS S3 access logs](https://docs.aws.amazon.com/AmazonS3/latest/userguide/ServerLogs.html)。
* [Google Cloud Storage 監査ログ](https://cloud.google.com/storage/docs/audit-logging)。
* [Monitor Azure Blob Storage](https://learn.microsoft.com/azure/storage/blobs/monitor-blob-storage)。

管理者およびセキュリティチームは、監査ログを使用して W\&B 内で各ユーザーが行う操作をトラッキングし、特定のユーザーに対して特定の操作を制限する必要がある場合にアクションを取ることができます。

<Note>
  事前署名付き URL は、W\&B でサポートされる唯一のブロブストレージアクセスメカニズムです。W\&B では、組織のニーズに合わせて前述のセキュリティ制御の一部またはすべてを構成することを推奨しています。
</Note>

<h2 id="determine-the-user-that-requested-a-pre-signed-url">
  事前署名付き URL をリクエストしたユーザーを特定する
</h2>

事前署名付き URL のアクティビティを特定の W\&B ユーザーと関連付けるために、監査ログを確認する際には、W\&B が各 URL に追加するプロバイダー固有のクエリパラメーターを検査します。

| ストレージプロバイダー | クエリパラメーター | 値 |
| - | - | - |
| CoreWeave AI Object Storage | `X-User` | W\&B username |
| AWS S3 | `X-User` | W\&B username |
| Google Cloud Storage | `X-User` | W\&B username |
| Azure Blob Storage | `scid` | W\&B ユーザー名から導出された決定論的 UUID |

<h3 id="correlate-azure-blob-storage-activity-with-a-user">
  Azure Blob Storage のアクティビティをユーザーと関連付ける
</h3>

Azure では `scid` を GUID にする必要があります。W\&B はユーザー名を直接含める代わりに、ユーザー名から安定した UUID を導出します。この UUID にはユーザー名が含まれておらず、デコードできません。Azure のストレージアクティビティをユーザーと関連付けるには、W\&B のユーザー名と対応する `scid` 値のマッピングを計算または維持します。

Azure は user-delegation SAS URL にのみ `scid` を含めます。これはストレージバケットが managed identity で構成されている場合に W\&B が生成するものです。Shared-key SAS URL には `scid` は含まれません。

<Note>
  W\&B はデフォルトで attribution parameters を事前署名付き URL に追加します。すべてのストレージプロバイダーに対して attribution を無効にするには、`GORILLA_BUCKET_ATTRIBUTION_DISABLED` 環境変数を `true` に設定します。attribution が off の場合、W\&B は `scid` と `X-User` を省略するため、事前署名付き URL のアクティビティを個々のユーザーと関連付けることはできません。
</Note>
