APIキーからVaultまで
AIエージェントと外部ツールを安全につなぐには? お勧めの接続パターン5選
IBMのグラント・ミラー氏は、AIエージェントとGitHubやJira、Slackなどの外部ツールと安全かつ効率的に接続するための5つの主要アーキテクチャパターンを紹介した。
AIエージェントを業務に組み込む際、避けて通れないのが、GitHubやJira、Slackといった外部ツールとの接続だ。単純にAPIで接続する方法もあれば、「MCP」(Model Context Protocol)を介す方法、ユーザーとAIエージェントの双方を認証する方法もある。
接続方式によって、実装のしやすさだけでなく、「誰の権限でツールを操作しているのか」「AIエージェント自身を識別できるのか」「資格情報をどのように管理するのか」といったセキュリティ面も変わる。
IBMのディスティングイッシュトエンジニア兼アクセストランスフォーメーション、セキュアリングAI部門CTOのグラント・ミラー氏は、AIエージェントとツールを接続する代表的な5つのパターンを、単純な方式から、よりセキュリティを高めた方式まで順に紹介している。
AIエージェントと外部ツールの接続パターン5選
第5位.APIキーなどを使った「ダイレクト接続」
最もシンプルなのが、AIエージェントから利用するツールに直接接続する「Direct Connection」だ。APIキーやサービスIDなど、従来から使われている認証手段を使ってAIエージェントがツールにアクセスするようにする。
例えば、AIエージェントが外部ツールから情報を取得し、その情報とユーザーから入力されたプロンプトを大規模言語モデル(LLM)で処理して回答を返す、といった構成だ。生成AIやRAG(検索拡張生成)の初期から使われてきた方式で、既存の接続方法をそのまま流用できるため、実装が容易であるというメリットがある。
一方、ミラー氏によると弱点もあるという。ツールにアクセスするときに使うのはAIエージェント側の資格情報であり、ツール側からは、その背後で操作を依頼したユーザーが誰なのか分からない。
例えば、ある従業員がAIエージェントに「社内システムから顧客情報を調べて」と依頼しても、ツール側から見えるのはAIエージェントからのアクセスだけだ。その従業員自身に顧客情報を閲覧する権限があるのかどうかを、ツール側で判断できない。
こうした理由から、初期の生成AI活用では、全従業員が閲覧できる情報や公開情報など、誰がアクセスしても問題になりにくいデータに対象を限定する方法が取られていたとミラー氏は説明する。
第4位.OAuthで「どのユーザーか」を識別する
第4位は、直接接続の仕組みに認証プロトコル「OAuth」(Open Authorization)を追加する方式だ。
GitHubやJira、Slackなど、多くのサービスはOAuthの認証に対応している。AIエージェントがツールに接続しようとすると、ツール側がユーザーの認証を求める。認証が完了するとアクセストークンが発行され、AIエージェントはそのトークンを使ってツールを操作する。
第5位との違いは、「どのユーザーの権限でアクセスしているか」を識別できることだ。標準化されたOAuthの仕組みを利用できるため、ユーザー認証を一から独自実装する必要もない。
ただし、別の問題が生じるとミラー氏は指摘する。ツール側から見ると、AIエージェントは認証されたユーザーとして操作している。つまり「ユーザーが操作しているのか、AIエージェントがそのユーザーの代わりに操作しているのか」を区別できない。
ミラー氏はこの状態を「impersonation」(なりすまし)と表現する。ユーザーは識別できるようになった一方で、「どのAIエージェントが、何の目的で操作しているのか」というAIエージェント側の情報が見えないからだ。
もう1つの問題が、アクセストークンの有効期間だ。設定によっては長期間有効なトークンをAIエージェント側で保持することになる。トークンが盗まれれば、その有効期間中は第三者に悪用される可能性がある。
第3位.MCPでツールごとの違いを吸収する
第3位は、AIエージェントとツールの間にMCPを導入する方式だ。
第4位では、AIエージェントがGitHubやJira、Slackなど、それぞれのツールと直接やりとりする。そのためAIエージェント側は、各ツールの接続方法や仕様を個別に理解する必要がある。
ツールが1つだけなら大きな問題にならなくても、接続先が10個、20個と増えれば、AIエージェント側で扱わなければならない個別仕様も増えていく。
そこで間に置くのがMCPだ。MCPをAIエージェントとツールの間の「抽象化レイヤー」として利用することで、AIエージェント側は個々のツールの詳細を直接理解する必要がなくなる。
AIエージェントはMCPとのやりとりを理解し、MCP側が各ツールとの接続を担う。接続先のツールが増えても、AIエージェント側の実装をツールごとに作り込む必要を減らせるため、拡張性や開発効率を高めやすい。
ただし、この段階では主に「接続方法をどう共通化するか」が改善されている。ユーザーに代わってAIエージェントが操作するという認証上の問題そのものを解消するには、さらに別の仕組みが必要になる。
第2位.「誰」と「どのAIエージェント」の両方を認証
ユーザーだけでなく、AIエージェント自身も認証する方法だ。
ミラー氏はここで、「Token Exchange」(トークン交換)と「On-behalf-of」、つまり代理実行の考え方を紹介する。
ユーザーはAIエージェントに対して「自分の代わりに、この作業を実行してよい」と権限を委任する。AIエージェントも認証されるため、システム側では「誰が依頼したのか」と「どのAIエージェントが実行したのか」の両方を識別できる。
第4位のOAuth方式では、AIエージェントがユーザーとして振る舞うため、ツール側からAIエージェントの存在が見えにくかった。
第2位の方式では、「営業部のAさんがAIエージェントXに依頼し、ツールYのデータを取得した」といった関係を把握しやすくなる。単に「AさんがツールYを利用した」という記録だけが残る状態とは異なる。
これによって、AIエージェントへの権限委任を明確にし、「誰が」「どのAIエージェントを使って」「どの処理をしたのか」を追跡しやすくなる。ミラー氏は、ユーザーとAIエージェント双方を認識できることで、システムの可観測性や透明性を高められると評価する。
企業で多数のAIエージェントを利用するようになれば、「ユーザーに権限があるか」だけでは管理が不十分になる可能性がある。「そのAIエージェントに、その処理を任せてよいのか」という観点も必要になるためだ。
第1位.長期トークンをVaultに閉じ込める
最もセキュリティを高めた構成としてミラー氏が紹介するのが、Vaultを利用する方式だ。
第4位の方式では、ユーザーのアクセストークンを取得し、それを一定期間保持する場合があるとミラー氏は紹介した。しかし、長期間有効な資格情報がAIエージェントやMCPの実行環境に保存されていれば、漏えいした際のリスクも大きくなる。
そこでミラー氏が提案するのが、長期間保持する必要があるトークンを、資格情報を安全に管理するVaultに保管する方法だ。AIエージェントやMCPが実際にツールへアクセスするときには、Vaultから短期間だけ有効な資格情報を発行する。
ポイントは、AIエージェントが日常的に利用する環境に長期資格情報を置かないことだ。
仮に短寿命の資格情報が攻撃者に奪われて再利用されたとしても、有効期限が短ければ、悪用できる時間を限定できる。長期トークン自体はVaultで集中管理し、必要なときだけ短寿命の資格情報を払い出すことで、資格情報の漏えいによる影響を抑えやすくなる。
「つながるか」だけでなく「誰の権限で動くか」を考える
5つの方式を並べると、AIエージェントとツールの接続設計で考えるべき対象が段階的に増えていることが分かる。
ダイレクト接続では、「AIエージェントがツールに接続できるか」が中心だった。OAuthを追加すると「誰の権限で接続しているのか」を識別できるようになり、MCPではツールとの接続方法を共通化できる。
さらにトークン交換と代理実行を導入すると、「誰が、どのAIエージェントに処理を委任したのか」まで識別できる。Vaultを加えれば、認証に使う資格情報そのものをどこに置き、どのくらいの期間有効にするかまで管理対象になる。
企業でAIエージェントの利用が広がれば、単にAPIやMCPで業務システムと「つながる」だけでは十分とは言えない。ユーザーとAIエージェントをそれぞれどう認証するのか、どこまで権限を委任するのか、資格情報をどう保護するのか――。AIエージェントを本格的に業務へ組み込むほど、こうした接続設計が重要になりそうだ。
本稿は、IBM Technologyが2026年8月16日に公開した動画「5 Ways to Connect AI Agents to Tools: From APIs to MCP」を基に作成しました。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ガラパゴス] 「AIっぽい広告」の山に埋もれさせない AIマーケで着実に成果をだす秘訣とは? -
製品資料
[株式会社ガラパゴス] 「広告投資」調査レポート2026:勝ち組企業は何に投資しているのか? -
製品資料
[株式会社Helpfeel] 「問い合わせの渋滞」を解消、情シスの負担を軽減する“次世代型AI”活用方法 -
製品資料
[株式会社Helpfeel] 対話型AIエージェント×RAGで社内情報の検索/問い合わせを効率化するには? -
技術文書・技術解説
[株式会社クレスコ] ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「コンテナ型データセンターの検討状況と課題」に関するアンケート
-
4
「ネットワークインフラの現状と課題」に関するアンケート
-
5
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
6
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
7
マンガで解説:採択率は3割台? デジタル化・AI導入補助金申請の落とし穴
-
8
「データストレージの活用方法」に関するアンケート
-
9
AIエージェントが自社を襲う 人間より危険な「非人間ID」の盲点
-
10
「企業内サーバ環境の利用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー