はじめに
最後のレッスンでは、ローカルAIスタックをエンタープライズグレードにするための仕上げに焦点を当てます:セキュリティ、データ保護、バックアップ、そしてチーム全体への段階的ロールアウト。
1. シークレット管理
- APIキーをコードにハードコードしない
- 環境変数または専用のシークレットマネージャーを使用
- シークレットのローテーションポリシーを設定
- アクセスログを監査
2. PII制御
機密データの漏洩を防ぐ:
- プロンプトに含まれるPIIを検出・マスキング
- ログにPIIを記録しない
- チャット履歴の保持期間を制限
- PII検出ルールの定期的な更新
3. RBAC(ロールベースアクセス制御)
チーム別のアクセス制御:
| ロール | チャット | RAG | Eval | 管理 |
|---|---|---|---|---|
| 開発者 | ✅ | ✅ | ✅ | ❌ |
| PM | ✅ | ✅ | ❌ | ❌ |
| 管理者 | ✅ | ✅ | ✅ | ✅ |
4. バックアップとディザスタリカバリ
保護すべき3つのコンポーネント:
- ベクトルインデックス
- プロンプトテンプレートとバージョン
- 設定ファイルとポリシー
バックアップスケジュール:
- ベクトルインデックス:毎日
- 設定:変更のたびに
- フルスナップショット:毎週
5. チェンジマネジメント
モデルやプロンプトの変更プロセス:
- ステージング環境で変更をテスト
- ゴールデンセットでEvalを実行
- 品質が閾値を満たすか確認
- カナリアリリース(10%のトラフィック)
- フルロールアウト
6. Go-Liveチェックリスト
- すべてのSLOが定義済み
- モニタリングダッシュボードが稼働中
- バックアップが検証済み
- RBACが設定済み
- PIIフィルターがテスト済み
- インシデント対応ランブックが準備済み
- チームトレーニングが完了
- フォールバックモデルが設定済み
- ドキュメントが更新済み
デモコード
セキュリティ設定の検証結果:

Go-Liveチェックリストの自動検証:

ソースコード:07-hardening
まとめ
おめでとうございます!このシリーズを通じて、Gemma 4を使用したローカルAIスタックの設計・構築・テスト・ハードニング・ロールアウトの全過程を学びました。
重要なポイント:
- アーキテクチャを最初から正しく設計する
- APIコントラクトでチーム間の境界を明確にする
- プロンプトをコードとして管理し、テストする
- RAGパイプラインはデータ品質から始まる
- 測定なくして改善なし — Evalとオブザーバビリティは必須
- セキュリティとガバナンスは後付けではなく最初から
次のステップとして、チームの実際のユースケースでこのスタックを適用し、フィードバックを基に継続的に改善してください。