Appleが、自社データセンターの外でPrivate Cloud Computeを動かし始めました。相手はGoogle Cloudで、演算にはNVIDIAのGPUを使います。端末で処理しきれないApple Intelligenceの重い処理を、他社の設備に預けながらプライバシーの約束は据え置く、という難しい両立に踏み込んだ格好です。

自社サーバーの外に出たPrivate Cloud Compute

Private Cloud Compute(PCC)は、Appleが2024年に導入したAI推論用の基盤です。端末内のモデルでは手に負えない処理をクラウドへ逃がしつつ、iPhoneやMacと同じ水準の安全性を保つことを狙って設計されました。これまでPCCの処理はすべて、Appleが管理するデータセンターのApple silicon上だけで動いていました。

今回の拡張で、その前提が変わります。Appleは新世代のApple Intelligenceに合わせて、GoogleとNVIDIAと組み、Google CloudのシステムでPCCの一部を走らせると明らかにしました。対象になるのは、道具を自律的に使い分けるエージェント的な処理や、手数の多い推論といった負荷の重い仕事です。第三者のデータセンターにPCCのプライバシー要件を持ち込むのは、これが初めてになります。

背景には、モデルそのものの作り方の変化があります。新しいApple Foundation ModelsはGoogleのGemini系技術を土台に構築されており、学習に使った環境と推論を走らせる環境をそろえたほうが、実装も遅延も素直になります。Apple silicon版のPCCは並行して稼働を続けるため、乗り換えではなく増設という位置づけです。

3社のハードウェアを重ねた信頼の土台

Google Cloud上のPCCで新しいのは、要件ではなく実装です。Appleが掲げるPCCの5原則、すなわち状態を持たない計算、強制力のある保証、特権的な実行時アクセスの排除、特定利用者を狙い撃ちできないこと、検証可能な透明性は、そのまま引き継がれます。

これを支えるのが、3社のハードウェア機能を積み重ねた構成です。GPU側はNVIDIAのConfidential Computingが担当し、処理中のデータを隔離された実行環境に閉じ込めます。CPU側はIntelのTDXが同じ役割を果たし、信頼の起点はGoogleが自社サーバーに載せるセキュリティチップTitanに置かれます。NVIDIA側の機能としては、正規のGPU上で動いていることを確かめるハードウェア由来の信頼、部品間の通信の暗号化、機微なデータを送る前に基盤の状態を検証するリモート認証などが組み合わされています。

Appleはさらに一段踏み込み、ファームウェアからホストとゲストのOS、アプリケーションのコードまでを丸ごと信頼計算基盤の対象に含めています。仮想マシンの外側から特権を悪用する攻撃やサイドチャネル攻撃を、機密計算の仕組みだけに頼って防ぐつもりはない、という立て付けです。

借りた設備を疑う前提で組まれた検証

実装の細部には、他社の設備を使うことへの警戒がはっきり表れています。

1つは、部品単位の台帳です。AppleはPCCの一群に組み込まれたGoogle Cloudのハードウェアについて、暗号学的に検証できる追記専用の記録を自前で保持します。供給網に細工が入るリスクを想定し、Google自身の証明に寄りかからずに追跡する仕組みです。

もう1つは、信頼の起点を二重にした点です。利用者のデータを外へ持ち出しうる部品については、ソフトウェアの認証を独立した2つ以上のベンダーの信頼起点に根ざさせています。IntelでもNVIDIAでもGoogleでも、1社が破られただけでは検証の鎖は切れません。

推論スタックの組み方も、Apple silicon版で使ってきた設計をそのまま持ち込んでいます。受信データの最初の解析は専用の名前空間を持つ独立プロセスで行い、共用の推論ソフトは短い寿命で使い捨て、認証済みの鍵は外部入力から切り離した専用の機密仮想マシンに置く、といった具合です。ハードウェアがどこにあってもPCCのソフトウェアはAppleが握り、Apple製端末はAppleが暗号的に承認したものしか信用しません。

公開検証は据え置き、夏のあいだに段階展開

透明性の扱いも従来どおりです。Google Cloud上で動くPCCのバイナリはすべて公開され、外部の研究者が中身を確かめられます。調査用のツールも提供され、Apple Security Bounty Programを通じて研究モードの実働ノードへアクセスできる点も変わりません。自分たちの主張を第三者に検証させる枠組みを、他社の設備の上でも維持するという構えです。

展開は夏のプレビュー期間を通じて段階的に進み、保護機能がそろうまでには時間がかかります。技術的な詳細はConfidential Computing Summitで説明され、PCC Security Guideの改訂と研究プログラムの案内は年内に公開される予定です。契約金額や確保した計算資源の規模、どのリージョンを使うのかといった条件は明らかにされていません。

まとめ

AppleはPrivate Cloud Computeを初めて自社データセンターの外へ広げ、GoogleとNVIDIAと組んでGoogle Cloud上でApple Intelligenceの重い処理を走らせます。NVIDIAのGPU機密計算、IntelのTDX、GoogleのTitanチップを重ね、部品単位の台帳と二重の信頼起点で借りた設備を検証する設計です。プライバシーの要件は据え置かれ、バイナリ公開と研究者向けアクセスも維持されます。他社のクラウドを使いながら自前と同じ約束を通せるのか、実際の検証が始まるのはこれからです。