AIの行動範囲は、アプリの一覧を見てもわからない
使ってよいAIアプリを決めても、そのAIが社内のどこに触れ、どこまで操作できるかは別に決まります。接続先と権限を数える、設定を会社から配って固定する、記録で示す。この3段階と、自社の状態を確かめる5問です。
使ってよいAIサービスの一覧を決めた会社は増えました。ただ、その一覧を見ても、AIが社内で何をできるかは分かりません。AIは文章を返すだけでなく、社内のファイルを読み、書き換え、メールを送るようになっているからです。
同じAIアプリでも、どこにつながり、どこまで操作でき、操作の前に人が確認するかで、できることは別物になります。管理の単位はアプリ名ではなく、接続先と権限です。
AIの行動範囲の管理は3段階に分かれます。何が動いているかを把握する、設定を会社から配って固定する、管理できていることを記録で示す。自社がどの段階にいるかは、末尾の5問で確かめられます。
同じAIアプリでも、接続先と権限で別物になる
AIにメールの整理を頼む場面では、頼み方が同じでも、裏側の3つの条件でできることが変わります。
| 見る点 | 狭い | 広い |
|---|---|---|
| 権限 | メールを読むだけ | 削除や送信までできる |
| 接続先 | 会社が認めた連携先だけ | 従業員が自分で足した連携先 |
| 確認 | 操作の前に人が確認する | 自動で進む |
右の列が3つ揃うと、AIは従業員が見ていない間にメールを消し、外へ送れます。左の列に寄せるほど、何かが起きても読んだだけで済みます。
この接続先の部分を担っているのが MCP です。AIがほかのシステムの情報や機能を使うための共通の接続ルールで、MCP サーバーはそのルールに沿って、ファイル検索やメール操作などの道具をAIへ提供するプログラムです。仕組みの詳細は別の記事にまとめてあります。
権限と確認の部分は、MCP の仕様では決まりません。仕様は、利用者がどのデータを共有しどの操作を行うかの制御を持ち続けること、ツールを呼ぶ前に明示的な同意を得ることをAIアプリ側に求めていますが、同時に、これらの原則をプロトコルの層では強制できないと明記しています1。確認画面が出るか、出さない設定にできるかは、AIアプリごとの実装と設定で決まります。
アプリの一覧を見ても、接続先は出てこない
インストール済みアプリの一覧には、AIアプリの名前は出ます。そのAIが何につながっているかは出ません。接続先は、AIアプリの設定ファイルや管理画面の中にあります。
アプリの一覧そのものに出ないものもあります。
- ターミナルで動くAIツール。Claude Code のように、画面のあるアプリではなく端末のコマンドとしても動くものです。何につないでいるかは、設定ファイルの中にあります。
- 画面に出ないプログラム。MCP サーバーには、AIアプリが裏で起動する子プロセスとして動くものがあります。仕様で stdio と呼ばれる接続方式です7。ブラウザを通らず、ネットワークにも出ません。
Webアクセスの記録に残るのは、ネットワークに出た通信だけです。端末の中で完結するやりとりは残りません。把握の段階でやることは、AIアプリの一覧を作ることではなく、次の4つを数えることです。
- 使われているAIアプリと、ブラウザで使われているAIサービス
- ターミナルで動くAIツール
- それぞれの接続先。MCP サーバーやコネクタ
- 接続先ごとの権限。読むだけか、書き換えや送信までできるか
誰が入れたかも一緒に記録します。会社が認めたものと、従業員が自分で足したものを分けるためです。
設定は会社から配り、利用者が外せない形にする
把握した次は、決めたルールを端末に届けます。開発部門にはコーディングAIを許可する、使える接続先を限定する、操作の承認を省略できないようにする。こうした設定を利用者に頼むのではなく、会社側から配ります。
利用者の善意に頼る設定は、次の更新や再インストールで戻ることがあります。会社が配った設定が利用者の設定より優先される仕組みを、AIアプリ側が持っているかが分かれ目です。
主要なAIアプリには、管理者向けの機能があります。2026年9月時点で確認できた範囲です。
| 製品 | 会社側でできること |
|---|---|
| Claude Code | 組織が配る管理設定は、利用者の設定やコマンドラインの指定より優先され、利用者側の値では上書きできない[2]。使える MCP サーバーの許可リストと拒否リスト、権限確認を省略するモードの禁止を設定できる。許可リストは既定では利用者側のリストと合算されるので、管理側のリストだけを有効にする設定を併せて配る[3] |
| Claude(Team・Enterprise) | オーナーが組織に対して有効にしたコネクタだけを、メンバーが使える。コネクタごとに、権限の種類や個々の権限に対して、常に許可、承認が必要、ブロックを選べる。この制限は組織全体に適用され、利用者個人では上書きできない[5] |
| ChatGPT(Enterprise・Edu・Business) | Enterprise と Edu では、新しいプラグインとアプリは原則として既定で無効(新しいワークスペースでは一部のアプリが最初から有効)。Business では既定で有効。対応するアプリでは、読み取りの操作と書き込みの操作を分けて許可できる。確認のタイミングは、常に確認する、読み取りは確認なしで進める、などから、ワークスペース全体の既定とアプリ別に選べる[6] |
制御できる範囲は、AIアプリの提供元が用意する管理機能で決まります。上の3製品でも、設定の単位も置き場所も違います。同じ会社の製品でも、Claude Code は端末に置くファイル、MDM、管理コンソールの主に3通りで設定が届き、Claude のコネクタは Claude の組織向けの設定画面で管理します45。
管理機能は更新で変わります。ChatGPT の管理者向けの説明には、プラグインの管理画面が加わり、以前のアプリの管理画面も残る場合があると書かれています6。導入時に作った手順書は、次の更新で当てはまらなくなることがあります。設定を配ったあとに追従する担当者を、先に決めておきます。
設定したつもりで終わらせず、記録で示す
外部連携を禁止しています、と説明するなら、2つの記録が要ります。対象の端末にその設定が届いたことと、禁止した連携が実際に拒否されたことです。どちらも、時刻つきで出せる形にしておきます。
設定が届いたことまで確かめるのは、届く経路と時間が端末ごとに違うからです。Claude Code では、管理コンソールの設定は起動時と1時間ごとに取りに行き、MDM の設定は起動時と30分ごとに変更を確かめ、端末に置いたファイルは変更のたびに読み直します4。もう1つの理由は、端末の管理者権限を持つ利用者なら、配られた設定そのものを書き換えられることです。Claude Code の手順書は、この理由で MDM から定期的に配り直せるようになっていると説明しています4。
監査や経営陣への説明で聞かれるのは、次の3つです。
| 聞かれること | 出す記録 |
|---|---|
| 誰の端末に、何の設定が適用されているか | 端末ごとの設定の適用状況と、適用された時刻 |
| 禁止した操作は、実際に止まったか | 拒否された接続や操作の記録。いつ、誰の端末で、何が |
| 例外は誰が認めたか | 許可の追加や変更の記録と、承認者 |
誰が、いつ、どのツールを呼んだかの記録は、AIアプリ側か管理側の仕組みで残すしかありません。記録が取れるかは製品と設定で違います。ChatGPT の管理者向けの説明にも、アプリの操作記録が取れるかはアプリとワークスペースの設定によるので、記録に頼る前に対象範囲を確かめるよう書かれています6。設定を配る前に、その製品が記録を出せるかを確かめます。
5問で、どの段階が欠けているかが分かる
- 許可するツールが決まっているか。AIアプリだけでなく、接続先まで
- 具体的なルールがあるか。どの部門に、どのAIと接続先を、どの権限で許すか
- ルールは自動で適用されるか。利用者が外せない形で端末に届いているか
- 記録を出せるか。誰の端末に何が適用され、何が拒否されたかを、時刻つきで
- 更新に追従する担当者がいるか。管理機能が変わったときに設定を見直す人
1問目が把握、2問目と3問目が設定の配布、4問目が記録、5問目が配ったあとの追従に当たります。いいえが付いた問いが、次に手を付ける段階です。
この5問は、AIをどれだけ使っているかではなく、AIを継続して管理できる組織になっているかを測ります。利用が増えてから整えるより、いま数えられる範囲で始めるほうが手間が少ないと思っています。
ブラウザ上のAIサービス利用を把握し、条件つきで止め、いつ誰の端末で何が起きたかを記録として出すまでを、オンラインデモでご覧いただけます。
お問い合わせSources
- 1Specification(2026-07-28)Model Context Protocol、2026.07.282026-09-22 確認。Security and Trust & Safety の Key Principles と Implementation Guidelines
- 2Settings files and precedenceClaude Code Docs(Anthropic)、2026.09.222026-09-22 確認。管理設定が最優先で、利用者の設定や --settings では上書きできないこと
- 3Settings referenceClaude Code Docs(Anthropic)、2026.09.222026-09-22 確認。allowedMcpServers、deniedMcpServers、allowManagedMcpServersOnly、permissions.disableBypassPermissionsMode。許可リストは既定で各設定ファイルの分が合算され、allowManagedMcpServersOnly で管理設定の分だけにできること
- 4Deploy managed settingsClaude Code Docs(Anthropic)、2026.09.222026-09-22 確認。配布の3経路(ファイル、MDM、管理コンソール)と読み込みの間隔、端末の管理者権限を持つ利用者が管理設定を書き換えられること
- 5Use connectors to extend Claude's capabilitiesClaude Help Center(Anthropic)、2026.08.202026-09-22 確認。Team・Enterprise でオーナーが有効にする手順と、権限ごとの Always allow / Needs approval / Blocked(組織全体に適用、個人は上書き不可)
- 6Admin controls, security, and compliance for plugins and appsOpenAI Help Center、2026.09.222026-09-22 確認(ページの更新表示は13日前)。プランごとの既定、Read actions / Write actions、確認のタイミング、Admin > Plugins と Apps 画面の併存、Compliance の項
- 7stdioModel Context Protocol、2026.07.282026-09-22 確認。クライアントが MCP サーバーを子プロセスとして起動し、標準入出力で通信すること
Related
