目次
MCP(Model Context Protocol)とは、AIアシスタントやAIエージェントを、データがある場所につなぐための共通規格です。 Anthropicが2024年11月25日にオープンな標準として公開したもので、社内データベース・SaaS・ファイル・開発環境との双方向のやり取りを、同じ作法で行えるようにします。導入の判断で本当に問われるのは「つながるかどうか」ではなく、権限をどこまで絞れるかと、操作の履歴が残るかです。この記事では、仕組みと業務での使いどころ、混同されやすいWebMCPとの違い、そして接続前に確認すべき項目までを整理します。
MCPとは何か — 「AIの拡張口」を1つの規格にそろえる
AIに社内の情報を使わせようとすると、これまでは組み合わせの数だけ実装が必要でした。3つのAIツールと3つの社内システムをつなぐなら9通り、5×5なら25通りです。MCPは、この間に共通の規格を1枚挟むことで、実装を「AI側の対応」と「システム側の対応」の足し算に変えます。
Anthropicの説明では、MCPは「データソースとAIを使うツールの間に、安全な双方向の接続を作るためのオープンな標準」と定義されています。公開時点でGoogle Drive・Slack・GitHub・Git・Postgresなどへの接続部品が用意され、Block・Apolloといった企業が早期採用として名を連ねました。特定のAIベンダー専用の仕組みではない点が、社内システム側が対応に動きやすかった理由です。
用語としての定義はMCPにもまとめています。
MCPとWebMCPは別物
日本語の解説でもっとも混同されているのがここです。名前が似ていますが、つなぐ相手が逆を向いています。
| MCP | WebMCP | |
|---|---|---|
| つなぐ相手 | AI ↔ 社内システム・SaaS | Webページ ↔ ブラウザ上のAIエージェント |
| 誰のためか | 自社のAIに、自社の中を触らせる | 外から来たエージェントに、自社サイトを使わせる |
| 実装する場所 | サーバー側(MCPサーバー) | Webページ側(JavaScript) |
| 主な用途 | 社内データの参照、業務システムの操作 | サイト内検索・申し込みなど、公開機能の開放 |
| 判断する人 | 情報システム・セキュリティ | Web担当・マーケティング |
同じ社内でも、話をする相手が変わります。「MCPを検討しよう」という会話が噛み合わないときは、たいていどちらの話をしているかがずれています。 WebMCP側の具体的な実装手順はWebMCPの実装方法、CDNの機能として有効化する場合はCloudflare WebMCPとはで扱っています。
業務での使いどころ
生成AIの弱点は、社内の事情を知らないことでした。MCPはそこを埋めます。営業・マーケの現場では次のような形で効きます。
| 使いどころ | AIがすること | 前提として要るもの |
|---|---|---|
| 商談前の下調べ | CRMの取引履歴と過去の議事録を横断して要点を出す | CRM側のMCP対応と、読み取り権限 |
| 提案書のたたき台 | 過去の受注案件から近い構成を探して下敷きにする | 提案書の保管場所が整理されていること |
| 数字の確認 | 「今月の受注見込み」を都度SQLを書かずに答える | データベースの読み取り専用接続 |
| 記録の更新 | 商談メモをCRMの所定項目へ書き戻す | 書き込み権限と、変更履歴の記録 |
上3つは読み取りだけで成立します。書き込みを伴うのは最後の1つだけで、ここから先はリスクの質が変わります。読み取りの誤りは気づけば直せますが、書き込みの誤りは他人の作業に影響します。
導入判断の軸は「つながるか」ではなく「権限と履歴」
ベンダーの説明は「◯◯と連携できます」に集まりがちですが、実務で先に確認すべきはその手前です。
| 確認項目 | 見るべきこと | 危ない答え |
|---|---|---|
| 権限の粒度 | 必要な操作だけを渡せるか。読み取り専用で始められるか | 「接続すれば全部使えます」 |
| 操作の履歴 | 誰の指示で何をしたかが後から追えるか | 「ログは特に出ません」 |
| 停止のしやすさ | 接続を止める・特定の操作だけ禁止する手段があるか | 「切るならサーバーごと」 |
| 対象データの範囲 | 参照先を特定のフォルダ・テーブルに限定できるか | 「全体を見に行きます」 |
| 人の確認 | 書き込み・送信の直前に承認を挟めるか | 「自動で実行されます」 |
MCPサーバーに接続したエージェントは、そのサーバーが公開している機能一式を受け取る設計になっています。 必要な操作だけを選んで渡す仕組みは、標準では担保されません。この「全部入り」の性質が、権限の絞り込みを接続側の責任にしています。
どこに人の確認を挟むかはヒューマンインザループ(HITL)の設計そのものです。社内ルールとしての整備はAIガバナンスの文脈で、AI利用ガイドラインの作り方とあわせて決めてください。
セキュリティで実際に起きていること
MCPで新しく増えるのは、モデルの賢さの問題ではなく実行レイヤーの問題です。指摘されている代表的なものを整理します。
- 間接プロンプトインジェクション: エージェントが読んだ文書やWebページの中に指示文が仕込まれていて、それに従って意図しない操作をしてしまう
- ツール・ポイズニング: MCPサーバーが公開する機能の説明文そのものが細工されていて、エージェントを誤った使い方へ誘導する
- 権限の過剰付与: 前述の「全部入り」により、本来必要のない操作までエージェントが実行できてしまう
- 認証情報の流用: 接続に使う資格情報が、想定より広い範囲のアクセスを許してしまう
対処の考え方は共通していて、エージェントが読んだ内容を「指示」ではなく「データ」として扱う、権限を最小にする、影響範囲を事前に区切る、の3つです。これはAIエージェントを業務に入れるとき全般に当てはまる原則で、MCPに限った話ではありません。
小さく始める順序
- 読み取り専用の1系統だけつなぐ。 最初の候補は、誤りに気づきやすく影響が小さいもの——社内wikiやドキュメント置き場です。判断基準は「AIの回答の誤りを、担当者がその場で見抜けるか」。見抜けない領域から始めない
- 参照範囲を明示的に区切る。 「全社の共有ドライブ」ではなく「特定のフォルダ」に限定します。範囲を書けない業務は、まだつなぐ段階にありません
- 操作の履歴が残ることを実際に確かめる。 設定した直後に自分で操作し、ログに何が記録されるかを目で見ます。「残るはず」で進めない
- 書き込みは、承認を挟む形でだけ開ける。 更新・送信・削除は人の確認を通す設計にします。件数が増えて確認が追いつかなくなったら、処理量のほうを絞る
- 効果は作業時間ではなく、探す手間の消滅で測る。 「資料を探す往復が何回減ったか」のほうが実態を表します。検証の設計はPoC(概念実証)の進め方が使えます
よくある失敗
- つながること自体を成果にする: 接続した数は成果ではありません。誤りを見抜ける業務で、探す手間が実際に減ったかで測ります
- 全部入りのまま本番に出す: 公開されている機能一式がそのまま渡る前提を忘れると、必要のない操作までエージェントに握らせることになります
- 読んだ内容を信じ切る: 文書やWebページの中の文字列は指示ではなくデータです。エージェントが外部の文章に従って動く設計は、それ自体が穴になります
- MCPとWebMCPを混ぜて議論する: 前者は情報システムの話、後者はWeb担当の話。同じ会議で名前だけ揃えても決まりません
- データが整理されないままつなぐ: 重複した資料や更新の止まった文書を参照させると、AIは誤った前提のまま高速に答えます。手作業なら気づけた違和感が素通りします
- 一度つないで終わりにする: 対応状況も検査項目も動き続けます。自社サイト側の状態はAIエージェント対応チェックのように記録して定点観測してください
まとめ
- MCPとは、AIアシスタント・AIエージェントを社内データベース・SaaS・ファイルにつなぐための共通規格。Anthropicが2024年11月25日にオープンな標準として公開した
- 価値は、組み合わせ(掛け算)の実装を、対応の数(足し算)に変えること。特定のAIベンダー専用ではない
- MCPとWebMCPは別物。MCPは「自社のAIに社内を触らせる」、WebMCPは「他社のAIに自社サイトを使わせる」
- 導入判断で先に見るのは、つながるかではなく権限の粒度と操作の履歴。接続したエージェントはサーバーが公開する機能一式を受け取る
- 新しいリスクは実行レイヤーに出る。間接プロンプトインジェクション・ツールポイズニング・権限の過剰付与が代表例
- 始め方は読み取り専用の1系統から。参照範囲を区切り、履歴が残ることを実際に確かめてから書き込みを開ける
AIエージェントが営業の実行工程まで担う流れはAgentic GTM、サイト側をエージェントから扱える状態にする話はAIエージェント対応度の実測で扱っています。
よくある質問
MCPとは何ですか?
MCP(Model Context Protocol)とは、AIアシスタントやAIエージェントを、データがある場所——社内データベース・SaaS・ファイル・開発環境——につなぐための共通規格です。Anthropicが2024年11月25日にオープンな標準として公開しました。それまでは「どのAI」と「どのシステム」の組み合わせごとに個別の接続を作る必要がありましたが、MCPに対応していれば、同じ作法で双方向のやり取りができます。USB規格が機器ごとの専用ケーブルを不要にしたのと同じ考え方です。
MCPとWebMCPは何が違いますか?
つなぐ相手が違います。MCPはAIと社内システム・SaaSをつなぐ規格で、主に自社の中でAIに仕事をさせるための仕組みです。WebMCPはWebページ側がブラウザ上のAIエージェントに向けて機能を公開する仕組みで、外から来たエージェントに自社サイトを操作させるためのものです。前者は「自社のAIに社内を触らせる」、後者は「他社のAIに自社サイトを使わせる」と整理すると混同しません。
MCPの導入で最初に確認すべきことは何ですか?
つながるかどうかではなく、権限をどこまで細かく絞れるかと、操作の履歴が残るかの2点です。MCPサーバーに接続したエージェントは、そのサーバーが公開している機能一式を受け取る設計になっており、必要な操作だけを渡す仕組みが標準では担保されません。読み取り専用で始められるか、書き込みを止められるか、誰が何をしたかを後から追えるかを、接続前に確認してください。