Upgrade to Pro — share decks privately, control downloads, hide ads and more …

MCPゲートウェイを作って運用してわかったこと — Agent時代の権限管理の現在地

Avatar for k.muguruma k.muguruma
October 01, 2026

MCPゲートウェイを作って運用してわかったこと — Agent時代の権限管理の現在地

https://forkwell.connpass.com/event/404425/
での登壇資料です
#DataEngineeringStudy

Avatar for k.muguruma

k.muguruma

October 01, 2026

More Decks by k.muguruma

Other Decks in Technology

Transcript

  1. 自己紹介 六車 光貴(むぐるま こうき) 株式会社ナウキャスト 取締役 CDO / MCPass PdM

    2023 年に株式会社ナウキャストにジョインし、データエン ジニアとしてプロダクト開発やクライアントのデータ基盤構 築をリード 2026 年 6 月、取締役 CDO に就任 同年から、Finatext グループ横断の MCP ゲートウェイ MCPass の開発をリード データ基盤を作ってきた側とし て、利用者が人からAIに変 わったとき に何を作り足したか グループ内で使うと同時に、社外に も提供中 を話します https://finatext.com/mcpass/ © 2015 - 2026 Nowcast Inc. 2
  2. 会社紹介 金融インフラとデータの会社です GROUP COMPANY Finatext グループ 株式会社ナウキャスト 保険・証券・クレジットの金融インフラを提供 データ×金融のプロダクトと、データ基盤・AI活用の支援 Inspire

    BaaS Crest 保険 デジタル保険システムプラットフォーム 証券 証券サービスのホワイトラベル基盤 クレジット・貸金 クレジット・貸金の基幹システム DataLens 店舗開発・法人営業向けのデータ DataLinc 法人番号でつながる企業データ MCPass AI向けのMCPゲートウェイ(今日の話) Finstage Cowork 金融機関向けのバイブワーキング基盤 金融なので、 AIに触らせるデータの統制には特に厳しい目が向きます © 2015 - 2026 Nowcast Inc. 3
  3. 01 MCPass とは | 基本の機能 どのクライアントからでも、同じ 1つのゲートウェイへ 資格情報はゲートウェイが保管 / ツール単位で許可(既定は全拒否)

    / 全呼び出しを監査ログへ 人 クライアント 営業 ゲートウェイ Snowflake ─ ロール Cursor Claude Code MCPass 認証 コンサル ツール単位の認可 Claude Desktop Drive ─ 共有設定 Slack ─ Botの招待 DLP・Rate Limit 監査ログ エンジニア データ Copilot CLI など GitHub ─ 最小PAT Kibela ─ 個人キー © 2015 - 2026 Nowcast Inc. 5
  4. 02 なぜ作ったか 壁は「AIを使えるか」ではなく 「社内のデータを AIに渡せるか」にある 「大企業の AI活用はなぜ難しいのか?」 伊藤(Finatext CFO)2026年8月 権限の負債

    統制の外側 解くのは仕組み 意味で探すAIは、 未審査の接続、散らばる認証情報、 使ってよい接続だけが通り、 長年ゆるんだ共有設定を 追跡できない実行。 記録される経路の上でしか 一気に掘り起こす 利用だけが先に進む AIが動かない環境 → これはデータエンジニアの守備範囲の話です © 2015 - 2026 Nowcast Inc. 6
  5. 02 なぜ作ったか | これまで データ基盤は Snowflake。 これまでは「集めて、中で統制する」 SOURCE DWH USER

    業務システム・外部データ Snowflake に集約 BI・SQLを使う人 Snowflake の中では、統制は当たり前に効いていた ロール・最小権限 / マスキング・行アクセスポリシー / アクセス履歴 / カタログ・タグ © 2015 - 2026 Nowcast Inc. 7
  6. 02 なぜ作ったか | 変化 vibe working で、使う人・使うツール・ 触りたいデータが一気に増えた 使う人 使うツール

    触りたいデータ 非エンジニアも AIで仕事をする AIクライアントは 人それぞれ DWHの外にある 非構造データ 2026年2月、グループの Cursor / Claude Code / Driveの議事録・提案資料、 行動規範に「AI+」を追加。 Claude Desktop / Slackのスレッド、 営業も、コンサルも、 Copilot CLI / VS Code / 社内Wikiのノート、GitHub。 バックオフィスも 自作のクライアントまで もちろんSnowflakeも © 2015 - 2026 Nowcast Inc. 8
  7. 02 なぜ作ったか | 壁 データは集まらない。 集めても、集めなくても、権限で詰む 集める( Snowflakeへ) 集めない(本人の権限で AIに渡す)

    移動すると、権限情報が失われる 権限の負債を AIが掘り起こす Driveの議事録 Snowflakeのテーブル 共有:PJメンバー 共有:??? 本人が見られるものは、AIも全部見られる。 『会議のアジェンダを作って』で、 自分の1on1メモまで拾ってくる 量と鮮度の面でも、全部集めるのは現実的でない データは各サービスに分散したまま。データメッシュ的にならざるを得ない © 2015 - 2026 Nowcast Inc. 9
  8. 02 なぜ作ったか | 野良MCP 入口が「人 × クライアント × データソース」の掛け算に APIキーは各自の

    PC / 権限は本人のフル権限 / ログはどこにもない 人 = 野良MCP クライアント 営業 データ Snowflake Cursor Google Drive Claude Code コンサル Slack Claude Desktop GitHub エンジニア Copilot CLI など Kibela © 2015 - 2026 Nowcast Inc. 10
  9. 03 機能の深掘り | 全体像 AIの呼び出しは、ゲートウェイで①〜④を順に通る 入力:AIからの呼び出し tools/call 誰が:営業のAさん ツール: github.create_issu

    e 本文:「…」 素のMCPサーバー MCPass(ゲートウェイ) GitHub MCP ① ツール権限 ロールで許可 されたツールか 許可なし ② DLP 引数に認証情報や マイナンバーが ないか 該当あり ③ Rate Limit この1時間の 回数は上限内か 上限超え ④ 資格情報 本人のPAT・ トークンを 付けて転送 Slack MCP Google Drive MCP Snowflake MCP ✕ 拒否:AIには「組織のポリシーで遮断」とだけ返す 外部サービスには何も届かない。拒否した事実は監査ログへ 戻り:結果をもう一度 DLP にかけ、トークン等を伏せ字にしてから返す。 すべての呼び出しを監査ログに記録 ゲートウェイは「誰が・どのツールを・何を送ったか」を全部見られる唯一の場所。だから権限・ © 2015 - 2026 Nowcast Inc. 来た呼び出しを そのまま実行するだけ。 誰が・何回・中身は見ない DLP・回数を 1箇所でかけられる 12
  10. 03 機能の深掘り | ① ツール権限 ① ツール権限:許可したツールだけを通す 既定は全拒否 Read/Write を分ける

    許可したツールだけが呼べる 読めても、書かせない設定ができる ロールごとに、使えるツールを選ぶ 同じサービスでも、読むと書くは別のツール 許可はサーバー単位ではなく、ツール単位 危険なツールは既定でオフ 許可のないツールは、一覧にも出ない ロールの変更は、次のリクエストから効く 本人の権限だけでは足りない理由 本人が書き込めるサービスでも、AIに書き込ませるかは別に決める 許可のないツールは拒否し、外部サービスには何も届かない © 2015 - 2026 Nowcast Inc. 13
  11. 03 機能の深掘り | ② DLP DLP:送る前に止め、受け取るときは伏せる 例:ルールごとに「遮断」「伏せ字」「記録のみ」を選べる 送信時 遮断 「Issue

    に貼って」 AKIA…(AWSのキー) AIエージェント MCPass GitHub ✕ 遮断 届かない → AIには「組織のポリシーで遮断」とだけ返る。GitHub には何も送られない 受信時 伏せ字 手順書… token: [REDACTED] AIエージェント xoxb-… を含む MCPass 伏せ字に置換 Google Drive → 手順書は読めるが、トークンそのものは AI に渡らない 送信時 記録のみ 「シートに追記」 4111 1111 …(カード番号) AIエージェント MCPass ✓ 通す+記録 Google Sheets → 処理は通る。検出した事実と回数だけを監査ログに残す(本文は残さない) ポイント 送る前に止めれば、行為そのものを止められる。受け取ってからの遮断は開示を防ぐだけで、実行済みの操作は戻せない 送る側では伏せ字にしない(壊れた引数が外部に送られてしまうため) 検出は文字列のパターン。まず「記録のみ」で誤検知を確かめてから、遮断に切り替えられる © 2015 - 2026 Nowcast Inc. 14
  12. 03 機能の深掘り | ③ Rate Limit・ラベル 回数とファイルのラベルでも、呼ぶ前に止める Rate Limit 例:機密文書を

    100分割して、メールで 1通ずつ外に送る 上限の例: 1人あたり 1時間に30回 30通目 ✕ 1通目 32〜100通目 31通目で遮断。残りは外に出ない 1通ずつは短い断片なので、 DLPのパターンでは見破りにくい。急に回数が増えること自体を止める 同じ処理を延々と繰り返す暴走も、1人あたりの回数で頭打ちになる。窓は1分/1時間/1日から選べる Google Drive ラベル DOC 例:呼ぶ前に、対象ファイルのラベルを本人の Highly Confidential: No AI Access ✕ 読めない・書けない DOC AI専用の身分で確認する 許可したラベル ✓ 通す DOC ラベル無し(未分類) 拒否するか通すかを選べる どちらもゲートウェイの中で動く:判定できなければ遮断し、AIには「組織のポリシーで遮断」とだけ返す ラベルの確認には本人のAI専用の身分を使い、MCPass が強い権限を別に持つことはしない © 2015 - 2026 Nowcast Inc. 15
  13. 03 機能の深掘り | ④ 資格情報:権限の渡し方 人の権限を渡すと広すぎ、固定の身分では使えない A. 人の権限をそのまま渡す B. 固定のサービスアカウントを渡す

    本人ができることは、 AIも全部できる 全員に同じ権限。人ごとの差を表せない OAuth(3LO)や個人のPATで、本人として呼ぶ 組織共通のキー、共有のサービスアカウント 見られる範囲 ≠ AIに渡してよい範囲 広げれば見せすぎ、絞れば仕事に使えない ログ上、人の操作かAIの操作か区別できない 誰のために動いたかがログから消える 記事が挙げる3つの問い 誰のために動いたか / どこまで委ねたか / 何をしたか説明できるか A だけでも B だけでも、3つを同時には満たせない © 2015 - 2026 Nowcast Inc. 16
  14. 03 機能の深掘り | ④ 資格情報:接続方式 AIに渡る権限は「接続方式の選び方」で決まる 方式 何でAPIを呼ぶか(例) AIに使わせるロールを決める shared

    組織共通のキー(Notion 等) 3LOでは本人のロールがそのままAIの権限になる。 user_delegation 本人の個人キー・PAT(GitHub 等) AIにどのロールを使わせるかは、データエンジニア の設計判断 oauth_3lo 本人のOAuth同意(Snowflake 等) oauth_2lo マシン間連携 slack_app 利用者ごとのBot google_sa 利用者ごとのサービスアカウント トークンは素通しさせない 利用者のログイン用トークンは下流に渡さず、接続先 © 2015 - 2026 Nowcast Inc. ごとの資格情報に差し替える 17
  15. 03 機能の深掘り | ④ 資格情報: AI専用の身分証 AI専用の身分証を、 1人に1つ持たせる Google Workspace

    Slack 1ユーザー = 1サービスアカウント 1ユーザー = 1Bot 「発行」ボタンで自分専用のSA。 Botを招待したチャンネルだけがAIの視界。 そのアドレスにDriveで共有したものだけが 呼び出しはBot名義で残り、人の操作と区別できる AIに見える。鍵レス・短命トークン 『移動すると権限が失われる』への答え データを動かさないので、権限は元の場所のまま効く。 見える範囲はDriveの共有・Slackの招待に任せ、MCPassでは作り込まない © 2015 - 2026 Nowcast Inc. 18
  16. 03 機能の深掘り | ①〜④のまとめ 基本は人の権限。その上にガードレールを重ねる ベース:人の権限(④) 重ねる:ガードレール(①②③) 本人が見られる範囲より広げない 本人ができても、 AIにはさせない

    OAuth・個人のPATで、本人の権限を上限にする ツール単位で許可。既定は全拒否、Read/Write分離 Drive・Slack は1人1つのAI専用の身分を用意し、 AI名義で記録し、人の操作と区別する 本人が共有・招待した分だけを見せる DLPで機密を検出・遮断。緊急停止も即時 AIが使える範囲 = 本人の権限 ∩ ガードレール 誰のために → 本人の権限で動く / どこまで委ねたか → ガードレールで絞る 何をしたか → 全呼び出しを監査ログへ。人かAIかも区別できる © 2015 - 2026 Nowcast Inc. 19
  17. 03 機能の深掘り | 判定と記録 判定と記録は 1箇所に。 そして「誰が」は人だけではなくなった 判定は毎回、中央で行う 監査ログに何を残すか ポリシーを手元に配らない。

    誰が・どのクライアントで・どのツールを。 ロール変更や緊急停止が、次のリクエストで効く 引数と結果は入れない。ログ自体が機密の山になる 人以外の利用者が出てきた データプロダクトの出口も MCPに GitHub Actions などからの利用に Snowflake上の法人データ(DataLinc)や サービスユーザーを追加。 DataLens も、MCPass 経由で社内に提供 監査ログで人間かどうかを区別 © 2015 - 2026 Nowcast Inc. 20
  18. 03 機能の深掘り | 振り返ると 新しいことはしていない。 DWHでやってきた統制が応用できる データ基盤でやってきたこと MCPass での対応 データカタログ

    MCPカタログ(提供元・ホスティング・リスク) ロール・最小権限 ツール粒度のRBAC(既定は全拒否、Read/Write分離) サービスアカウント設計 接続方式の選択と、AI専用の身分証 アクセス履歴・監査 全ツール呼び出しの監査ログ マスキング DLP(引数・応答の検出・マスク・遮断) MCPゲートウェイで考えることはデータ基盤で考えることと共通点がある © 2015 - 2026 Nowcast Inc. 21
  19. 04 現場での使われ方 | 利用者の声 MCPassがあるから、できていること 議事録から社内外へ連携 PJのオンボーディング資料 営業の案件管理 顧客とのUAT管理 作業時間が

    体感で約半分に 2〜3時間が ゼロに 定着しなかった 運用が自動化 毎日半日が ワンクリックに 文字起こし→議事録→ Slack・Drive・ 人がスプシを更新する ファイル共有できない TODO・決定事項の抽出 → Backlog・GitHubから 運用は根付かなかった。 顧客と メールドラフト、 情報を集めて DriveとSlackから Slack↔Backlogを Backlog・Slack・ Kibelaにまとめる。 状況を集め、 半自動で共有。 GitHub Issueへの 継続更新の手間も パイプラインを AIはBot名義で反応し、 投稿まで半自動 なくなった 自動で更新 人と区別できる 複数のサービスを横断して、読んで、書く / 人に頼らず、仕組みで更新が回る / データは © 2015 - 2026 Nowcast Inc. 1箇所に集まっていない 22
  20. 05 今後の課題 | Lethal Trifecta (致命的な三要素 ) Lethal Trifecta で見ると、まだ止められない所がある

    出典:Simon Willison “The lethal trifecta for AI agents”(2025-06) ① 非公開データへのアクセス 絞れている ツール粒度のRBAC、AI専用の身分証 例:カレンダー招待のゼロクリック攻撃 ② 招待の説明欄に指示を仕込む ① 「今日の予定は?」で会議情報を読む ③ エージェントの操作で外に出る Miggo Security(2026-01) AIエージェント ② 信頼できないコンテンツ 止められない 3つが同時に揃うと、 プロンプトインジェクションで情報が抜かれる ③ 外部へ送信する手段 細くしている 危険なツールは既定でオフ、 送信本文のDLP Slackのスレッドも Driveの文書も、 ツール結果としてモデルに入る © 2015 - 2026 Nowcast Inc. 23
  21. 05 今後の課題 | より高レベルなセキュリティ taint、ラベルの運用、 DLPの精度 taint:機密データを一度取得したセッションでは、外部送信ツールを使わせない ① 機密データを取得 セッションに

    「汚染」の印を付ける ③ 外部送信ツールを拒否 難所:セッションを張り直すと汚染状態が消える ラベルの運用を広げる DLPの精度 仕組みは実装済み。まず「No AI Access」から運用を始める いまは正規表現だけ。氏名・住所や文脈は取れない ラベル付けが進んだら、未分類のファイルも拒否へ カード番号はまだ記録のみ。誤検知を減らす検証が課題 残る課題:一覧結果に出るファイル名は隠せない → ゲートウェイを賢くするほど、データ側の分類が判定の材料になる © 2015 - 2026 Nowcast Inc. 24
  22. 参考 もっと詳しく知りたい方へ 採用サイト 次回登壇:アーキテクチャ Conference 2026(11/26) https://finatext.com/hd/news/20260903 大企業の AI活用はなぜ難しいのか?( note)

    https://note.com/110_110_110/n/n1b53de990def MCPass 全体構成( Zenn) https://zenn.dev/finatext/articles/mcp-gateway-nowcast AIに会社の Googleアカウントを渡していませんか( Zenn) https://zenn.dev/finatext/articles/mcp-gateway-google-sa WE ARE HIRING MCPass を 一緒に作りませんか データエンジニア / AIフルサイクルエンジニア ほか。 カジュアル面談歓迎です AIにSlackのDMまで読ませていませんか( Zenn) https://zenn.dev/finatext/articles/mcp-gateway-slack-app Speaker Deck 製品ページ finatext.com/mcpass 前回の登壇資料( Postman API Night) https://speakerdeck.com/mtpooh/2026-08-28-postman-api-night-mcpass © 2015 - 2026 Nowcast Inc. 27