管理された権限付与により、Amazon Bedrock モデルへのマルチアカウントアクセスを簡素化
AWS は Amazon Bedrock の管理権限機能(Managed Entitlements)を導入し、マルチアカウント環境におけるサードパーティ製 AI モデルのアクセス管理とガバナンスを一元化して運用負荷を軽減する。
キーポイント
マルチアカウント管理の課題解決
従来の AWS Marketplace 権限付与や手動サブスクリプションによる運用負荷を解消し、中央集権的な管理が可能になる。
一元化されたモデルアクセス
1 つの中央アカウントでサードパーティ製モデル(Anthropic Claude など)に一度サブスクライブするだけで、組織内の全アカウントへ権限を配布できる。
ガバナンスとセキュリティの強化
ワークロードアカウントへの広範な Marketplace 権限付与を不要にしつつ、モデル評価やガードレール機能との連携でセキュリティを維持する。
影響分析・編集コメントを表示
影響分析
この発表は、大規模組織が AWS クラウド上で AI をスケールさせる際の最大のボトルネックである「アカウントごとの権限管理とコンプライアンス」を解決する重要なステップです。これにより、セキュリティリスクを低減しながら、開発チームが即座に最新モデルを利用できる環境が整い、AI 導入のスピードが劇的に向上すると予想されます。
編集コメント
AWS のマルチアカウント戦略において、セキュリティと利便性の両立を実現する実用的な機能追加です。特に大規模エンタープライズ環境での AI モデル導入プロセスを劇的に簡素化する画期的なアップデートと言えます。
数十、あるいは数百の AWS アカウントにわたる AI モデルへのアクセスを管理することは、ジレンマを生み出します。広範な AWS Marketplace 権限を付与すればガバナンス上のリスクが生じる一方、各アカウントで手動でサブスクリプションを有効化すれば運用オーバーヘッドが発生します。Anthropic Claude や Cohere のようなサードパーティ製モデルを利用する組織にとって、この運用負荷は AI の導入を遅らせる要因となります。
本稿では、Amazon Bedrock の管理権限(managed entitlements)を使用して、中央アカウントから一度サブスクリプションを実行し、組織全体にモデルへのアクセスを配布する方法をご紹介します。このアプローチにより、ワークロードアカウントにおける AWS Marketplace 権限の必要性がなくなります。管理権限は、チームが必要なモデルにアクセスできるようにしつつ、集中的なガバナンスを維持することで、モデル評価やガードレールといった他の Amazon Bedrock の機能と相補的な役割を果たします。
本稿では、組織にとって管理権限が適切な解決策となるタイミングについて説明し、4 つのステップからなるワークフローを追跡し、実世界のシナリオを実演するとともに、プライベートオファーやリージョンごとの動作に関する重要な考慮事項を取り上げます。
異なるモデルがどのように配布されるかを理解することは、管理権限が必要となるタイミングを知る上で鍵となります。以下の表は 3 つのカテゴリを示しています:
モデルカテゴリ
例
アクセス方法
Amazon モデル
Amazon Nova
Amazon Bedrock の権限を介して即座に利用可能
Amazon が販売するモデル
Meta, Mistral, DeepSeek
Amazon Bedrock の権限を介して即座に利用可能
AWS Marketplace のモデル
Anthropic Claude, Cohere, Stability AI
AWS Marketplace の購読が必要
Amazon モデルおよび Amazon が販売するモデルの両方について、最近導入された 簡素化されたアクセス により、追加の設定を必要とせずに即座に呼び出しを開始できるようになりました。AWS Marketplace を通じて配布されるサードパーティ製モデルは異なるアプローチを採用しています。これらのモデルを呼び出すには各アカウントで事前に購読が必要であり、つまり各アカウントに AWS Marketplace の権限が必要です。多数のアカウントを管理する組織にとっては、これが運用上のオーバーヘッドとなります。広範な AWS Marketplace 権限を付与するか、あるいは誰かが各アカウントで手動でモデルを有効化するかのどちらかです。
Amazon Bedrock 向けの「マネージドエンタイトルメント」は、このギャップを埋めます。中央のアカウントから一度だけ購読し、AWS License Manager を使用して組織全体にアクセス権を配布します。メンバーアカウントには AWS Marketplace の権限は不要です。
マネージドエンタイルメントが必要となるのはいつか
マネージドエンタイルメントは、複数の AWS アカウントにわたってワークロードを実行する組織や、ワークロードアカウントに対して AWS Marketplace の権限を付与したくない場合、交渉済みのプライベートオファ価格を維持し、アカウント間で一貫した料率を実現したい場合、または組織全体におけるモデルアクセスの中央集権的な可視性を必要とする場合に設計されています。これは、Anthropic Claude、AI21 Labs、Cohere、Stability AI などのサードパーティ製 AWS Marketplace モデルのみを使用する場合に適用されます。
Amazon およびパートナーモデル(Amazon Titan、Llama、Mistral、DeepSeek など)のみを使用している場合、単一の AWS アカウント内で運用している場合、あるいは各アカウントチームがすでに各自の AWS Marketplace サブスクリプションを独立して管理している場合は、マネージドエンタイルメントは不要な場合があります。
前提条件
マネージドエンタイルメントを実装する前に、以下の要件が整っていることを確認してください:
- AWS Organizations で全機能を有効化すること:Managed Entitlements を利用するには、AWS Organizations のすべての機能が有効になっている必要があります。
- マネージメントアカウントへのアクセス:AWS Marketplace および AWS License Manager に対する権限を持つ、マネージメントアカウントへのアクセスが必要です。
- メンバーアカウント:モデルへのアクセスを配布したいアカウントです。
- サービスリンクドロール (SLRs):AWS サービスに直接紐付けられた、事前に定義された AWS Identity and Access Management (IAM) ロールです。Managed Entitlements では、AWS License Manager と AWS Marketplace の両方に対して SLR を作成する必要があります。これらのロールには、サービスが代わりに他の AWS サービスを呼び出すために必要なすべての権限が含まれています。
仕組みについて
ライセンスは、組織がモデルを使用する権利(エンタイトルメント)とみなし、グラントはその権利を特定のアカウントに共有するためのメカニズムです。1 つのライセンスには複数のグラントを含めることができるため、単一のサブスクリプションから多数のアカウントへのアクセスを配布できます。
Managed Entitlements のワークフローは、以下の図に示すように 4 つの主要なステップで構成されています:

Managed Entitlements を実装するには:
- モデルの購読:管理アカウントから、AWS Marketplace を通じてサードパーティ製の Amazon Bedrock モデルに購読します。これは AWS Marketplace 上でモデルへの購読を行う際に行われます。AWS Marketplace コンソールを通じて購読するか、プライベートオファーを受諾することで購読できます。購読が完了すると、AWS License Manager が自動的にライセンスを作成します。
- ライセンス作成の確認:AWS License Manager は、購読に対して自動的にライセンスを作成します。このライセンスは、モデルを使用する権限を表し、他のアカウントへの配布の基礎となります。
- グラントの作成:AWS License Manager を使用して、グラント(権限付与)を作成し、AWS Organizations 内の特定のメンバーアカウントとライセンスを共有します。どのアカウントが各モデルにアクセスできるかを完全に制御できます。
- アクティベーションと利用:メンバーアカウントはグラントの通知を受信します。グラントをアクティブ化すると、すぐにモデルの呼び出しを開始できます。AWS Marketplace の権限や追加の購読は不要です。
メンバーアカウントは、プライベートオファーへの購読やアクティブなグラントがなくてもモデルを呼び出すことは可能ですが、その場合はパブリック価格で課金されます。
実世界のシナリオ
シナリオ 1:組織全体でのモデル有効化
状況: チームが 50 のワークロードアカウント全体で新しい Anthropic Claude モデルへのアクセスを必要としています。各アカウントに aws-marketplace:Subscribe 権限を付与したくありませんし、手動でアカウントごとにモデルを有効化することも避けたいと考えています。
解決策: AWS Marketplace 権限を持つ管理アカウントから、AWS Marketplace プライベートオファーを購読します。AWS License Manager が自動的にライセンスを作成します。50 のワークロードアカウントに対してグラント(付与)を作成し、個別のアカウント、組織全体、または組織単位 (OU) に配布します。各アカウントは個別にグラントを有効化することもできますし、組織レベルで一括して有効化することも可能です。その後、チームは各アカウント内の AWS Marketplace 権限なしでモデルを呼び出すことができます。
結果: 中央集約型の購読、分散されたアクセス、ワークロードアカウント内での AWS Marketplace 権限の不要化。
シナリオ 2:段階的なモデル展開
状況: 組織全体での利用開始前に、特定のチームを対象に新しいモデルのパイロット運用を行いたいと考えています。誰がどのモデルを使用しているかの可視性と、アクセスを段階的に拡大する機能が必要です。
解決策: 管理アカウントから購読し、パイロット対象のアカウントに対してのみグラントを作成します。パイロットが成功すれば、追加のアカウントへグラントを拡張していきます。AWS License Manager を使用することで、組織全体におけるグラントステータスの可視性が得られます。
結果: アクセス権限を持つアカウントとその有効化時期を明確に監査できる、統制されたロールアウト。
シナリオ 3: プライベートオファーの配布
状況: AWS Marketplace を通じてモデルプロバイダーとカスタム価格交渉が完了しました。各アカウントで個別にサブスクリプションを作成するのではなく、この交渉済み価格を利用する必要があります。
解決策: プロバイダーに対して管理アカウントへプライベートオファーを拡張するよう依頼してください。管理アカウントからそのプライベートオファーを受諾します。作成されるライセンスには、交渉された条件が反映されます。メンバーアカウント間での使用量が契約フローに流れることを確認するため、付与権限(grants)を通じてアクセス権を配布します。
結果: 組織全体で価格の一貫性が保たれ、コスト配分が簡素化されます。
シナリオ 4: 組織全体の迅速な展開
状況: AI ワークロードに対して特定のモデルに標準化が進んでいます。AWS Organizations に属するすべてのアカウントに即座にアクセス権限を付与したいと考えています。
解決策: 管理アカウントからサブスクリプションを行い、ターゲットとして個別のアカウントではなく AWS Organizations 全体に対して付与権限(grant)を配布することで、組織全体への展開を一括で行います。
これで完了です。メンバーアカウントは自動的に付与権限を受け取ります。すべての機能が有効化されている組織の場合、組織は付与権限を自動的に受諾しますが、アカウント管理者が明示的にアクティブ化するまで状態は *無効(Disabled)* として表示されます。これにより、モデルの使用開始前に最終的な制御ポイントを提供します。
結果: 組織内のすべてのアカウントは、単一の付与によってモデルへのアクセス権を取得します。組織に追加された新しいアカウントは、追加の付与作成を必要とせずに自動的にアクセス権を引き継ぎます。
考慮事項
管理型エンタイトルメントを実装する前に、デプロイが円滑に進むように以下の点に注意してください。
コスト配分
モデルの使用料金は、サブスクリプションを保有する管理アカウントに対して請求されます。メンバーアカウントまたはチームごとの使用状況を追跡するには、AWS Cost Allocation Tags を使用してください。
プライベートオファー
AWS Marketplace を通じて交渉されたプライベートオファーを扱う場合でも、管理型エンタイトルメントのワークフローは同じです。管理アカウントからプライベートオファーを受諾すると、ライセンスが自動的に作成されます。その後、付与を通じてメンバーアカウントへのアクセス権を配布できます。
プライベートオファーには、カスタム価格、支払い条件、追加サポート契約などが含まれていることがよくあります。これらの条件は、どのメンバーアカウントがモデルを呼び出すかに関わらず、組織全体のモデル使用に適用されます。受諾してアクセス権を配布する前に、オファーの条件を注意深く確認してください。
既存のサブスクリプション
メンバーアカウントでアクティブな Amazon Bedrock モデルがあり、支払いアカウントが同じモデルへのサブスクリプションを配布した場合、最初のサブスクリプションに対するエンタイトルメントは無効化され、新しい配布された付与に対してエンタイトルメントが付与されます。
リージョンごとの動作
サポート対象の AWS リージョンでモデルを呼び出すことは可能ですが、AWS License Manager は us-east-1 でライセンスを作成します。Grant の作成とアクティベーションも、ワークロードが他のリージョンで実行されている場合でも、AWS License Manager 用の us-east-1 エンドポイントを通じて行われます。
リソースのクリーンアップ
モデルサブスクリプションが不要になった場合は、以下の手順を実行してください:
- AWS License Manager でメンバーアカウントから Grant を削除します。
- マネージメントアカウントから AWS Marketplace のサブスクリプションをキャンセルします。
- メンバーアカウントにプライベートレートでの課金が停止されていることを確認します。
注: サブスクリプションのキャンセルだけでは、Grant は自動的に削除されません。プライベート価格の取り消しには、Grant を個別に削除する必要があります。
結論
本記事では、Amazon Bedrock の Managed Entitlements(管理権限)を使用して、サードパーティ製モデルのサブスクリプションを一元化し、ワークロードアカウントに AWS Marketplace の権限を付与することなく、組織全体でアクセスを配布する方法について解説しました。
Amazon Bedrock 向けの Managed Entitlements は、大規模な組織におけるサードパーティ製モデルへのアクセス管理において大きな改善をもたらすものです。既存のサブスクリプションは中断されることなく機能し、新しいサブスクリプションについては、組織のガバナンス制御を維持したまま、すぐに一元化された配布ワークフローの使用を開始できます。
サブスクリプション管理を一元化し、各アカウントごとの AWS Marketplace 権限の必要性を回避することで、アクセスインフラの管理に時間を割くのではなく、AI アプリケーションの開発に集中することができます。
次のステップ
マネージドエンタイトルメントの実装をお考えですか?まずは以下から始めましょう:
- お使いの組織が利用しているサードパーティ製モデルを特定する。
- 各アカウントにおける現在のサブスクリプションアプローチを見直す。
- 1 つのモデルを対象にマネージドエンタイトルメントを実験導入する。
- その結果に基づき、追加のモデルやアカウントへ展開する。
また、マネージドエンタイトルメントを AWS Service Catalog と組み合わせることで、チーム向けのセルフサービスモデルアクセスワークフローを構築することも可能です。
ご質問がある場合や、AWS アカウント間でのモデルアクセス管理について共有したい場合は、コメントを残してください。
リソース
- Amazon Bedrock におけるマネージドエンタイトルメント。
- Amazon Bedrock モデルへのアクセス。
- 簡素化された Amazon Bedrock モデルアクセス(AWS Security Blog)。
著者について
image
Archana Chenchu
Archana Chenchu は、テキサス州オースティンに拠点を置く AWS License Manager のシニアテクニカルプロダクトマネージャーです。AWS およびオンプレミス環境全体でソフトウェアライセンスを管理しやすくするための製品や機能を開発するため、顧客と協力しています。

Vadim Omeltchenko
Vadim は、AWS の顧客がクラウド上でイノベーションを起こすのを支援することに情熱を注ぐシニア AI/ML ソリューションアーキテクトです。彼の以前の IT 経験は、主に現場での実務に集中していました。
原文を表示
Managing AI model access across dozens or hundreds of AWS accounts creates a dilemma. Either you grant AWS Marketplace permissions broadly, risking governance issues, or you manually enable subscriptions in each account. For organizations using third-party models like Anthropic Claude or Cohere, this operational overhead slows AI adoption.
In this post, we show you how to use managed entitlements for Amazon Bedrock to subscribe once from a central account and distribute model access across your organization. This approach removes the need for AWS Marketplace permissions in workload accounts. Managed entitlements complement other Amazon Bedrock capabilities like model evaluation and guardrails by making sure your teams can access the models they need while maintaining centralized governance.
In this post, we explain when managed entitlements are the right solution for your organization, walk through the four-step workflow, demonstrate real-world scenarios, and cover important considerations for private offers and regional behavior.
Understanding how different models are distributed is key to knowing when you need managed entitlements. The following table shows three categories:
Model category
Examples
Access method
Amazon models
Amazon Nova
Available immediately with Amazon Bedrock permissions
Amazon sold models
Meta, Mistral, DeepSeek
Available immediately with Amazon Bedrock permissions
AWS Marketplace models
Anthropic Claude, Cohere, Stability AI
Require AWS Marketplace subscription
For both Amazon models and those sold by Amazon, recently introduced simplified access means you can start invoking them immediately with no additional setup required. Third-party models distributed through AWS Marketplace work differently. Each account needs a subscription before invoking these models, which means each account needs AWS Marketplace permissions. For organizations managing many accounts, this creates operational overhead. Either you grant AWS Marketplace permissions broadly, or you have someone manually enable models in each account.
*Managed entitlements* for Amazon Bedrock closes this gap. Subscribe once from a central account, then distribute access across your organization using AWS License Manager. No AWS Marketplace permissions are needed in member accounts.
When do you need managed entitlements?
Managed entitlements are designed for organizations that run workloads across multiple AWS accounts, want to avoid granting AWS Marketplace permissions to workload accounts, have negotiated private offer pricing and want consistent rates across accounts, or need centralized visibility into model access across their organization. It applies only when using third-party AWS Marketplace models such as Anthropic Claude, AI21 Labs, Cohere, and Stability AI.
You might not need managed entitlements if you only use Amazon and partner models (such as Amazon Titan, Llama, Mistral, or DeepSeek), operate in a single AWS account, or each account team already manages their own AWS Marketplace subscriptions independently.
Prerequisites
Before implementing managed entitlements, verify you have the following in place:
- AWS Organizations with all features enabled: Managed entitlements requires AWS Organizations configured with all features enabled.
- Management account access: You need access to your management account with permissions for both AWS Marketplace and AWS License Manager.
- Member accounts: The accounts where you want to distribute model access.
- Service-linked roles (SLRs): Predefined AWS Identity and Access Management (IAM) roles that are linked directly to AWS services. For Managed Entitlements, you must create SLRs for both AWS License Manager and AWS Marketplace. These roles include all permissions that the services require to call other AWS services on your behalf.
How it works
Think of a license as your organization’s entitlement to use a model, and grants as the mechanism to share that entitlement with specific accounts. One license can have multiple grants, so you can distribute access to many accounts from a single subscription.
The managed entitlements workflow consists of four main steps, as shown in the following diagram:

To implement managed entitlements:
- Subscribe to a model: From your management account, you subscribe to a third-party Amazon Bedrock model through AWS Marketplace. This happens when you subscribe to the model through AWS Marketplace. You can subscribe through the AWS Marketplace console or by accepting a private offer. After you subscribe, AWS License Manager automatically creates a license.
- Verify license creation: AWS License Manager automatically creates a license for your subscription. This license represents your entitlement to use the model and serves as the basis for distribution to other accounts.
- Create grants: Using AWS License Manager, you create grants to share the license with specific member accounts in your AWS Organizations. You control exactly which accounts receive access to each model.
- Activate and use: Member accounts receive notification of their grants. After they activate the grant, they can immediately begin invoking the model. No AWS Marketplace permissions or additional subscriptions are needed.
A member account can still invoke a model without subscribing to a private offer or an activated grant but they will be billed at public pricing.
Real-world scenarios
Scenario 1: Enabling a model across your organization
Situation: Your teams need access to a new Anthropic Claude model across 50 workload accounts. You don’t want to grant aws-marketplace:Subscribe permissions to each account, and you don’t want to manually enable models one account at a time.
Solution: From your management account (which has AWS Marketplace permissions), subscribe to the AWS Marketplace private offer. AWS License Manager automatically creates a license. Create grants for your 50 workload accounts and distribute them to individual accounts, an organization, or an organizational unit (OU). Each account can activate their grant individually, or grants can be activated at the organization level. Then teams can invoke the model without AWS Marketplace permissions in their accounts.
Result: Central subscription, distributed access, no AWS Marketplace permissions in workload accounts.
Scenario 2: Phased model rollout
Situation: You want to pilot a new model with select teams before organization-wide availability. You need visibility into who’s using what and the ability to expand access incrementally.
Solution: Subscribe from your management account, then create grants only for pilot accounts. As the pilot succeeds, extend grants to additional accounts. AWS License Manager provides visibility into grant status across your organization.
Result: Controlled rollout with a clear audit trail of which accounts have access and when they activated it.
Scenario 3: Private offer distribution
Situation: You’ve negotiated custom pricing with a model provider through AWS Marketplace. You need each account to use this pricing rather than create their own subscriptions.
Solution: Ask the provider to extend the private offer to the management account. Accept the private offer from your management account. The license created reflects your negotiated terms. Distribute access via grants to verify that usage across member accounts flows through your agreement.
Result: Consistent pricing across your organization with simplified cost allocation.
Scenario 4: Rapid org-wide deployment
Situation: Your organization has standardized on a model for AI workloads. You want every account in your AWS Organizations to have access immediately.
Solution: Subscribe from your management account, then distribute to your entire organization in one step by distributing the grant to the entire AWS Organizations (rather than select accounts) as a target.
That’s it. Member accounts automatically receive the grant. For organizations with all features enabled, the organization automatically accepts grants, but they appear in a *Disabled* state until the account administrator explicitly activates them. This provides a final control point before model usage begins.
Result: Every account in your organization gets model access with a single grant. New accounts added to the organization automatically inherit access with no additional grant creation needed.
Considerations
Before implementing managed entitlements, keep the following in mind to make sure your deployment goes smoothly.
Cost allocation
Model usage costs are billed to the management account that holds the subscription. Use AWS Cost Allocation Tags to track usage by member account or team.
Private offers
When working with private offers negotiated through AWS Marketplace, the managed entitlements workflow remains the same. Accept the private offer from your management account, and the license is created automatically. You can then distribute access to member accounts through grants.
Private offers often include custom pricing, payment terms, or additional support agreements. These terms apply to your organization’s usage of the model, regardless of which member accounts invoke it. Review the offer terms carefully before accepting and distributing access.
Existing subscriptions
When member accounts have active Amazon Bedrock models and their payer account distributes them a subscription to the same model, the entitlements to the first subscription is disabled and they now have entitlements on the new distributed grant.
Regional behavior
While you can invoke models in supported AWS Regions, AWS License Manager creates licenses in us-east-1. Grant creation and activation also occur through the us-east-1 endpoint for AWS License Manager, even if your workloads run in other Regions.
Clean up resources
If you no longer need a model subscription:
- Delete grants from member accounts in AWS License Manager.
- Cancel the AWS Marketplace subscription from your management account.
- Verify that member accounts are no longer billed at private rates.
Note: Canceling a subscription doesn’t automatically remove grants. You must delete grants separately to revoke private pricing.
Conclusion
In this post, we showed you how to use managed entitlements for Amazon Bedrock to centralize third-party model subscriptions and distribute access across your organization without granting AWS Marketplace permissions to workload accounts.
Managed entitlements for Amazon Bedrock represent a significant improvement in how organizations manage third-party model access at scale. Your existing subscriptions continue to function without disruption, and you can immediately begin using the centralized distribution workflow for new subscriptions while maintaining your organization’s governance controls.
By centralizing subscription management and avoiding the need for per-account AWS Marketplace permissions, you can focus on building AI applications rather than managing access infrastructure.
Next steps
Ready to implement managed entitlements? Start by:
- Identifying which third-party models your organization uses.
- Reviewing your current subscription approach across accounts.
- Implementing managed entitlements for one model as a pilot.
- Expanding to additional models and accounts based on your results.
You can also explore combining managed entitlements with AWS Service Catalog to create self-service model access workflows for your teams.
If you have questions or want to share how you’re managing model access across your AWS accounts, leave a comment.
Resources
- Managed entitlements in Amazon Bedrock.
- Amazon Bedrock model access.
- Simplified Amazon Bedrock model access (AWS Security Blog).
About the authors

Archana Chenchu
Archana Chenchu is a Senior Technical Product Manager for AWS License Manager based in Austin, TX. She works with customers to develop products and features that make it easier for them to manage software licenses across AWS and on-premise environments.

Vadim Omeltchenko
Vadim is a Senior AI/ML Solutions Architect who is passionate about helping AWS customers innovate in the cloud. His prior IT experience was predominantly on the ground.
関連記事
今日のまとめ
AI日報で今日の重要ニュースをまとめ読み