>100 Views
October 09, 26
スライド概要
2026年10月9日に開催された、きみのまほろば Vol.27 で発表した資料となります。
高橋克己(たかはしかつみ) 株式会社KDDIウェブコミュニケーションズ CPaaSエバンジェリスト グローバル・インターネット・ジャパン株式会社 代表取締役 フルスタックエンジニア
kintone のリモート MCP サーバーを作ってみた エージェントに権限を渡すということ 2026-10-09 @きみのまほろば 1
⾃⼰紹介 { 高橋克己(Katsumi Takahashi "nickname": "□ い芸人", "name": " )", "jobs": [ エバンジェリスト", グローバル・インターネット・ジャパン / CEO" "KDDI " ウェブコミュニケーションズ / ], "interest": ["VibeCoding", "MCP", "AI エージェント"], "x": "@_katsumi" } 2026-10-09 @きみのまほろば 2
AI エージェント時代に突⼊ 「答えるAI」から「⾏動するAI」への進化 単なるチャット(質問・回答)から、⽬的を達成する⾃律的な実⾏へ LLMの推論能⼒と計画⽴案能⼒の⾶躍的向上 複雑なタスクを分解し、ステップ順に⾃⼰解決できるように 外部システム連携(MCP・API)のエコシステム成熟 kintoneなどの業務ツールや外部サービスをAIが直接操作可能に 業務⾃動化・DXのネクストステージ ⼈がツールを操作する時代から、AIがツールを使いこなす時代へ 2026-10-09 @きみのまほろば 3
2026-10-09 @きみのまほろば 4
外部連携を実現するMCP (Model Context Protocol) AIと外部システムをつなぐ「USB」のようなオープン標準規格 Anthropic社が提唱した、AIとツールを接続する共通プロトコル LLM・クライアントに依存しない共通インターフェース 1つのMCPサーバーを作れば、様々なAIエージェントから利⽤可能 安全なデータアクセスとツール実⾏(Tool Call) ドキュメント検索、DB参照、外部API実⾏などをAIに委譲 エコシステムの急速な広がり kintone、Vonage、GitHub、Slackなど各社が公式MCPサーバーを続々提 供 2026-10-09 @きみのまほろば 5
kintone の MCP、もう使ってますよね? https://cybozu.dev/ja/kintone/ai/kintone-mcp-server/ ローカルMCPサーバーなので、PC上にセットアップする必要があります。 2026-10-09 @きみのまほろば 6
…それ、⾃分以外の⼈に使わせてますか? ここから先が、今⽇の話です。 2026-10-09 @きみのまほろば 7
ローカル MCP から リモート MCP へ ローカル MCP(⾃分だけで使う) ⾃分の PC で、⾃分の API キーや設定を使う ➔ AI に 「道具(できること)」 を渡すだけでよかった リモート MCP(他⼈に使わせる / エージェント) サーバーに置き、使う⼈ごとの認証(OAuth) を預かる ➔ AI に 「誰の・どこまでの権限」 を委譲するかの設計になる 単なる「機能の拡張」から、「権限の委譲と管理」へ。 2026-10-09 @きみのまほろば 8
ローカル MCP と リモート MCP ローカル MCP (stdio) リモート MCP (HTTP) 動かす場所 ⼿元 サーバー 資格情報 ⾃分の、⼿元の設定ファイル 他⼈のを預かる 認証 不要(もう⼿元にある) OAuth 誰の権限か ⾃分 接続した⼈ごと 置き場所ではなく、「誰の権限を、誰が預かるか」が変わる。 2026-10-09 @きみのまほろば 10
なぜリモート MCP なのか ローカル運⽤の限界(⾃分だけの世界) 全員の PC に環境構築や設定ファイルを配る? ➔ 運⽤が破綻する API トークンを⼿元に持たせる? ➔ セキュリティ・ガバナンスの壁 リモート化で実現できること(組織・サービスへ) URL を設定するだけで、誰でもすぐに使える OAuth 認証により、使う⼈本⼈の権限で安全にアクセス サーバー側でツールの公開範囲やログを⼀括管理できる 「個⼈の便利ツール」から、「チーム・組織で使える仕組み」へ。 2026-10-09 @きみのまほろば 11
登場⼈物は3つ 2026-10-09 @きみのまほろば 12
認証⽅式が、使えるツールを決める 2026-10-09 @きみのまほろば 13
スコープか、機能か kintone の OAuth にはスコープがある。参照だけ、書き込みまで、と絞れる。 でも5つのツールは OAuth を受け付けない。 スペース操作4つと横断検索。使うにはパスワード認証が要る。 選択 得るもの 失うもの OAuth だけ スコープ・本⼈の権限 ツール5つ 専⽤ユーザーを⾜す ツール27個 スコープ・主体の⼀致 この選択が、後半の話を全部⽣みます。 2026-10-09 @きみのまほろば 14
そもそも OAuth とは? OAuth 2.0(認可の仕組み) パスワードを直接渡さず、「限定された権限(トークン)」 だけを渡す規格 2種類のクライアント Confidential Client(機密): シークレット(秘密鍵)を安全に隠せる サーバー Public Client(公開): シークレットを安全に保持できない PCアプリ(Claude等) やブラウザ cybozu.com の OAuth の仕様 Confidential Client のみ対応(シークレットを保持できる中継役が必須) Claude は Public Client なので、直接は kintone と話せない。 2026-10-09 @きみのまほろば 15
今回の OAuth の認可フロー 2026-10-09 @きみのまほろば 16
課題1.ツール呼び出しは制御できない スペース関連で公開したのは ID 指定の取得・更新・作成・削除と横断検索。 「⼀覧」のツールは作っていない。 それでも「スペースの⼀覧を⾒せて」は通ってしまう。 2026-10-09 @きみのまほろば 17
検証1. kintone で直接開いてみる ⾮公開スペースの中のアプリを利⽤者権限で⾒ようとすると・・・ ⾒えません。kintone の権限は正しく効いている。 2026-10-09 @きみのまほろば 18
⼈間が判断する、最後の場所 2026-10-09 @きみのまほろば 19
複数の AI エージェントから繋いでみた 2026-10-09 @きみのまほろば 20
作ったもの 公式の27ツールはそのまま使い、⾜したのは4つの層 層 中⾝ 認可 OAuth 2.1 / 同意を「操作の集合」として記録 保管 AES-256-GCM + Cloud KMS 上限 流量・同時実⾏・締め切り 監査 誰として何を触ったか 外部レビュー16回。テスト337件。認証設計は3度作り直しました。 2026-10-09 @きみのまほろば 21
いちばん効いたもの 監査ログに identity を残したこと。 「OAuth が管理者で認証しているのでは?」という最初の仮説を否定できた。 これが無ければ、2つの資格情報をまたぐ動きには気づけなかった。 2026-10-09 @きみのまほろば 22
デモ スマホから kintone を検索して、更新する。 2026-10-09 @きみのまほろば 23
まとめ ツールの数は制御できる。組み合わせは制御できない。 認証⽅式が、使えるツールと主体を決めてしまう。 危険なツールの利⽤は MCP サーバーの静的設定で制御する。 最終的には⼈間の許諾設定と、運⽤者の⽬(監査)が重要。 AI エージェントは1つではない。対応するエージェントでテストが必要。 2026-10-09 @きみのまほろば 24
リポジトリ https://github.com/mobilebiz/kintone-remote-mcp 2026-10-09 @きみのまほろば 25
ご清聴、 ありがとうございました! 2026-10-09 @きみのまほろば 26