AIエージェントが複数の業務システムを横断して利用する場合、API連携ごとに認証・認可の仕組みが分かれていると、利用者の権限を一貫して適用しにくくなります。MCP(Model Context Protocol)は、AIアプリケーションと外部システムを接続するためのオープンな標準プロトコルです。MCPを安全に利用するには、利用者の認証・認可情報を適切に連携し、接続先システム側で「誰が・どのデータに・どの操作を行えるか」を制御する設計が求められます。MCPにより接続が容易になる一方、接続先の選定、認可設計、監視が不十分であれば、AIエージェントを経由した情報アクセスや操作のリスクが高まります。本記事では、MCPのセキュリティリスクと、企業が安全に導入するための権限管理の実践手順を解説します。
AIエージェントが業務システムにアクセスする際の課題
従来のAPI連携の限界
API連携ごとに認証・権限管理の仕組みが異なる場合、利用者ごとの権限をAIエージェントと各システムで一貫して適用しにくくなることがあります。また、AIが「誰の代理で動いているか」が不明確になり、操作の責任者が追跡できないという問題も生じます。
各システムが独自の認証方式を採用しており、利用者Aの権限でAIエージェントが動作しているにもかかわらず、システム側では「AIエージェント用のアカウント」として認識され、利用者Aの実際の権限が反映されないケースがあります。
企業が直面する3つのリスク
1. 権限外の情報へのアクセス
AIエージェントが利用者の権限を超えて情報を取得・表示してしまうリスクがあります。
2. 操作の責任者が不明
AIエージェントが誰の依頼・承認にもとづいて操作したのかを追跡できず、インシデント発生時の調査や説明責任に支障が生じるおそれがあります。
3. 監査ログの欠如
AIエージェントの操作記録が不足していると、インシデント発生時の原因究明やコンプライアンス対応が困難になります。
MCPとは何か
MCPの基本的な仕組み
MCP(Model Context Protocol)は、AIアプリケーションと外部システム・データソースをつなぐオープンソース標準プロトコルです[1]。双方向接続を実現し[2]、AIエージェントからシステムへのアクセスだけでなく、システムからAIエージェントへの通知も可能です[3]。JSON-RPC 2.0をベースとし、MCPサーバーは主にTools、Resources、Promptsという3種類の機能をAIアプリケーションへ提供できます[3]。
MCPを安全に利用するために設計すべき3つの要素
MCPの公式ドキュメントでは、認可フローやトークンの安全な取り扱いなど、MCP実装におけるセキュリティ上の考慮事項が示されています[4][5]。これらを踏まえ、企業ではツール実行の制御や監査可能なログ設計もあわせて検討することが重要です。
1. 利用者コンテキストと認可情報の連携
AIエージェントが誰の代理で操作するのかを明確にし、利用者のIDや認可状態を、用途と接続先に応じて安全に連携します。認可トークンを別サービスへそのまま転送するのではなく、対象システム・権限範囲・有効期限を確認したうえで、適切な認可フローを設計することが重要です。リモートMCPサーバーでは、OAuth 2.1に沿った認可フローを検討します[5]。
2. ツール単位・操作単位の認可
MCPで公開するツールを必要最小限に絞り、読み取り、更新、削除、外部送信などの操作ごとに認可を設計します[3]。ツールを公開していることと、誰でも実行できることは別であり、MCPサーバーや接続先で認可を強制することが重要です。
3. 監査可能なログ設計
MCPツールの呼び出しについて、利用者、実行主体、対象システム、実行内容、結果、承認の有無を記録します。ログ記録はMCP標準が自動提供するものではないため、運用基盤と併せて設計します。
MCP導入で想定すべき4つのセキュリティリスク
MCPにより外部ツールやデータソースとの接続が容易になる一方、接続先の選定、認可設計、ツール定義、監視が不十分であれば、AIエージェントを経由した情報アクセスや操作のリスクが高まります。企業がMCPを導入する際は、以下の4つのセキュリティリスクを想定する必要があります。
ツールポイズニング(Tool Poisoning)
MCPでは、AIエージェントが外部ツールを実行します。信頼性を確認していないMCPサーバーやツールを導入すると、意図しないデータアクセス、不要な外部通信、悪意ある指示の混入などにつながるおそれがあります[6]。サードパーティ製ツールは、提供元、更新状況、必要な権限、通信先、ソースコードまたはパッケージの信頼性を確認したうえで採用します。
権限の過剰付与
AIエージェントの導入時は、初期検証を優先するために必要以上に広範な権限を付与し、後で厳密化する計画が後回しになることがあります。MCPでも同様の課題が発生します。AIエージェントが実行可能なツールの範囲が不明確だと、不要な権限を持つことになります。
プロンプトインジェクション攻撃
AIエージェントへのプロンプトインジェクション攻撃は、AIが外部コンテンツやツールの説明に含まれる悪意ある指示を処理した結果、意図しない操作を実行するおそれがある攻撃です[7]。MCPを通じてツールを実行する際、プロンプトを介した攻撃が可能です。外部コンテンツを扱うAIエージェントでは、入力の信頼性を前提にせず、ツール実行前の検証や人による承認を組み込むことが重要です。
生成AI全般における情報漏えい、プロンプトインジェクション、監査ログなどの対策については、関連記事「生成AIのリスクと対策」もご覧ください。
接続・セッション設計上の考慮点
MCPでは、リクエスト単位の処理に加え、クライアントとサーバー間の接続や認可状態を適切に管理する必要があります[3]。長時間動作するAIエージェントでは、トークンの有効期限、再認可、接続切断時の処理、ログの相関ID、異常検知の設計をあらかじめ定めることが重要です。
AIエージェントの権限管理で押さえるべき5原則
企業がMCPを安全に導入するには、AIエージェントの権限管理において以下の5つの原則を押さえる必要があります。
最小権限
AIエージェントには、実行する業務に必要な最小限の権限のみを付与します。デフォルトで最小権限を付与し、必要に応じて追加する方針とします。
読み取り・更新・削除の分離
AIエージェントが実行できる操作を、読み取り専用・更新可能・削除可能に分離します。特に本番データの更新・削除、外部への送信、権限変更などは、AIエージェントが単独で完了させず、人による内容確認と承認を経て実行する設計を基本とします。
人による承認
重要な操作(データの更新・削除、外部送信など)には、人による承認を必須とします。AIエージェントが操作を提案し、人が最終判断・承認するフローを設計します。
操作ログ
AIエージェントが実行した操作とセキュリティ上重要なイベントをログに記録します。記録項目には、利用者ID、操作日時、アクセス先、実行内容、結果を含めます。認証情報や不要な機密情報は記録しない、またはマスキングする設計が必要です。
定期的な権限レビュー
AIエージェントに付与された権限を定期的にレビューし、不要な権限を削除します。ビジネス要件の変化に応じて権限を更新する変更管理プロセスを確立します。
MCPを安全に導入する5つのステップ
企業がMCPを安全に導入するための5つのステップを解説します。
ステップ1:ゼロトラストアーキテクチャの採用
ゼロトラスト原則を適用します。すべてのMCPサーバーとの接続を検証し、ツール実行ごとに認証・認可を実施します。すべての接続を検証する、最小権限を付与する、継続的な監視とログ記録を行う、という3つの原則を実装します。
ステップ2:ツールの事前承認プロセス
企業が承認したMCPツールのみを使用可能にします。許可リストによる管理を行い、ツールの定期的なセキュリティレビューとリスク評価を実施します。
ステップ3:リアルタイム監視とアラート
プロンプトインジェクションや異常なツール利用を想定し、入力・出力・ツール実行の各段階で検知ルールを設けます。異常なツール実行パターン、大量のデータアクセス、権限外のリソースへのアクセス試行を監視します。異常を検知した際は、アラートを発し、必要に応じてAIエージェントの操作を一時停止します。
ステップ4:権限管理の自動化
MCPサーバーや接続基盤を自社で構築・運用する場合は、CI/CDパイプラインを通じた権限管理の自動化を検討します。Infrastructure as Codeによる権限定義、定期的な権限レビューの自動化、未使用権限の検出と通知を行います。未使用権限を検出した場合は、削除候補として管理者へ通知し、業務影響を確認したうえで承認フローにより削除します。権限の変更履歴を記録し、誰が・いつ・どの権限を追加・削除したかを追跡できるようにします。
ステップ5:インシデント対応計画
MCPツール実行ログの保存、異常検知とアラート、インシデント対応手順書を整備します。インシデント発生時の対応フローを確立し、定期的な訓練を実施します。ログ分析フレームワークを構築し、迅速に原因を特定できる体制を整えます。
さいごに
MCPは、AIアプリケーションと外部システム・データソースを接続するためのオープンな標準プロトコルです。MCPにより外部ツールやデータソースとの接続が容易になる一方、接続先の選定、認可設計、ツール定義、監視が不十分であれば、AIエージェントを経由した情報アクセスや操作のリスクが高まります。
企業がMCPを安全に導入するには、ゼロトラストアーキテクチャの採用、ツールの事前承認プロセス、リアルタイム監視とアラート、権限管理の自動化、インシデント対応計画という5つのステップを実践することが重要です。「便利だから使う」から「制御できる範囲で使う」への発想転換が鍵です。
Smart Generative Chatでは、Agentic Workflowを通じて、AIチャット、Web検索、Python実行、外部システムとのAPI連携などを組み合わせた業務フローを構築できます。あわせて、利用者・グループ別の権限設定や情報アクセス制御をはじめとする管理機能に加え、監査証跡画面やクローズド環境などのオプションも用意しています。
AIエージェントの権限管理・セキュリティ設計についてご相談がある場合は、Smart Generative Chatの機能をご確認ください。
出典
- [1] Model Context Protocol – MCP公式サイト
- [2] Introducing the Model Context Protocol – Anthropic
- [3] Model Context Protocol Architecture(2026-07-28版) – MCP公式ドキュメント
- [4] MCP Security Best Practices – MCP公式ドキュメント
- [5] MCP Authorization – MCP公式ドキュメント
- [6] MCP Tool Poisoning – OWASP Foundation
- [7] Protecting against indirect prompt injection attacks in MCP – Microsoft



