次の一歩 04 / 05
MCPの中で何が起きる? 接続先・道具・データの流れ
MCPの接続先、認証、権限、送信情報を確認する
まずは短い例
対象:MCPを初めて使う人/確認日:2026年10月5日
「図書室の秋の読書会は何時から?」とAIに聞き、許可した案内だけを調べる場面を考えてみましょう。AIアプリは図書室のMCPサーバーに使える機能を問い合わせ、案内を検索する道具を呼び出すことがあります。結果がAIアプリへ戻り、AIはその結果を材料に返事を作ります。
ここでMCPが決めるのは、AIアプリと接続先が情報や機能をやり取りするための共通ルールです。何を接続するか、どの情報を渡すか、操作を許すかは利用者・AIアプリ・接続先それぞれの判断です。次の図は理解のための架空例で、実際の図書室や接続を示すものではありません。
Host・Client・Serverは何をする?
| 用語 | やさしくいうと | 図書室の例 |
|---|---|---|
| Host(ホスト) | AIと会話や接続をまとめて管理するアプリ | AIアプリ全体。どの接続を使うか調整する |
| Client(クライアント) | Hostの中でMCPのメッセージを送受信する係。通常、一つのClientは一つのServerと話す | 図書室の窓口とやり取りする係 |
| Server(サーバー) | 外部サービスの情報や機能をMCPの形で提供するプログラム | 案内を探したり、図書室のサービスへ問い合わせたりする窓口 |
公式仕様では、HostがClientを管理し、Clientは一つのServerと通信します。Serverはローカルのプログラムにも、ネットワーク越しのサービスにもなり得ます。つまり「Server」という名前でも、必ず遠くのクラウドにあるとは限りません。Hostは全体の会話を保ち、Serverへは必要な情報を渡すという境界が設計されています。ただし、実際に何を送るか・記録するかは接続するアプリとServerの実装・設定も確認してください。
MCPのメッセージはJSON-RPCという形式を使います。利用者は通常この形式を直接書きません。MCPはメッセージの約束事で、AIモデル、アプリ、プラグイン、認証サービスそのものではありません。
Resource・Tool・Promptを見分ける
MCP Serverは、必要に応じて次の機能を提供します。すべてのServerが全部を備えるわけではありません。
Resource(リソース):資料
AIが参照できる情報や資料です。Hostが選択画面を出す、検索を許す、自動で加えるなどの方法は製品次第です。架空の図書室なら「読書会の案内」が例です。使う前に、どの資料・範囲がAIアプリへ渡るか確認します。
Tool(ツール):機能
AIアプリが呼び出せる機能です。検索のような読み取りから、登録・変更などの操作まであり得ます。架空の例は search_public_notice(公開案内を検索)や register_for_event(参加登録)です。使う前に、何を読み、何を変更できるか、今回必要な操作だけか確認します。
Prompt(プロンプト):依頼のひな形
Serverが用意する再利用できる依頼文のひな形です。利用者が選んだり、項目を埋めたりする方法があります。架空の例は「日付・根拠・分からない点を順に説明する」です。使う前に、どの指示や入力値がAIの文脈に入るか確認します。
短く覚えるなら、Resourceは資料、Toolは仕事をする機能、Promptは依頼のひな形です。Resourceの取得はデータをAIアプリの文脈に含めることがあり、Toolは外部サービスへの問い合わせや変更を起こす可能性があります。Promptは書式のひな形で、それだけで外部サービスを操作する機能ではありません。名前や説明が安全そうでも、実際の動作は提供元の説明と許可範囲で確かめましょう。
MCP仕様ではToolをモデルが見つけて呼び出せる設計ですが、利用者向け画面や承認の出し方は一律に決まっていません。仕様は利用者がTool実行を拒否できること、使えるToolを分かりやすく示すこと、操作の前に確認を出すことを推奨しています。利用するHostが「何のToolに、どんな情報を渡すか」を表示するか、実行を止められるかも接続前に見てください。
データはどこを通る?
架空例で「10月18日の読書会の開始時刻を調べて」と依頼した場合、概念上は次のような経路が考えられます。
- 依頼:利用者の質問はHost(AIアプリ)に渡ります。
- 機能の確認:ClientがServerの機能一覧を調べます。一覧にあるだけで、利用者が各機能の実行を許可したことにはなりません。
- 検索:Hostが検索用Toolを使うと決めた場合、検索語や必要な引数がClientからServerへ送られます。Serverが図書室サービスへ問い合わせる場合もあります。
- 結果:Serverが検索結果や資料を返すと、Client経由でHostへ届き、AIが回答の材料にすることがあります。
- 回答:Hostが返答を作ります。必要なら資料の原文や検索結果と照らし合わせます。
これは説明用の流れで、すべての実装が同じ画面・確認方法・経路になるという意味ではありません。MCPの設計は、接続先のServerが会話全体や別Serverの内容まで自由に見られる構造を目指していません。一方、選んだ資料、質問・検索語、Toolへの引数と返り値などは、処理に応じてAIアプリやServer、さらに外部サービスへ渡る可能性があります。「MCP接続したら会話全部が必ず渡る」とも「何も外へ出ない」とも言い切れません。接続画面や提供者の説明で、送信対象、保存・利用条件、接続先を確認してください。
認証と権限は別の確認
- 認証は「誰の接続か」を確認することです。例:自分の図書室アカウントを連携する。
- 認可(権限)は「その接続で何をしてよいか」の範囲です。例:公開案内の読み取りは可能だが、参加登録はできない。
- さらに、AIアプリや職場の管理設定、Server側の設定、図書室サービスで認められたアカウント権限も関わります。接続できても、どんな操作でもできるとは限りません。
MCP仕様では認可は必須ではありません。HTTP系のtransportで認可を使う場合は仕様に定める方式を扱いますが、STDIO transportはこの認可仕様の対象ではなく、環境から認証情報を取得する方法が示されています。したがって、OAuthの画面が必ず出る、APIキーを必ず求める、と一般化できません。利用者はパスワードやアクセストークンを会話に貼らず、使っている製品の公式な認証手順を確認しましょう。読み取りだけで足りる作業には、登録・削除・送信などの広い権限を足さないのが基本です。
MCPとプラグイン・スキル・サブエージェント
これらは同じ分類の言葉ではありません。
| 言葉 | 役割 | 図書室の例 |
|---|---|---|
| MCP | AIアプリとServerの間の通信ルール(オープンなプロトコル) | 窓口で使う共通の伝票ルール |
| プラグイン | 製品が提供する機能や手順をまとめるパッケージ。OpenAIの現行説明では、プラグインにスキルやMCP Serverを含める構成がある | 図書室用の機能セット |
| スキル | 作業の進め方を再利用する手順・指示 | 「日付を拾い、根拠と未記載事項を分ける」手順書 |
| サブエージェント | 親エージェントから切り分けた作業を担当する別の実行役。MCP Serverへの接続方法を定めるものではない | 日付確認を頼まれ、結果を親へ返す調査係 |
プラグインにMCP接続が含まれることはありますが、プラグインとMCPは同義ではありません。スキルは手順を助けても、単独で外部データのアクセス権を作るわけではありません。サブエージェントもMCPの部品ではなく、仕事の割り当て方です。これらを組み合わせられる製品もありますが、提供形態や機能は製品ごとに確かめてください。
接続前に確かめること
次の項目が分からない間は、接続や操作を急がず、管理者や提供元に確認します。
- □ 提供者と接続先Serverは誰か。ローカルで動くか、ネットワーク上のどこへつながるか。
- □ どのアカウントで認証し、どんな権限を認めるか。読み取りだけで足りるか。
- □ 利用可能なResource・Tool・Promptは何か。作成・変更・登録・送信できる機能はあるか。
- □ 依頼文、検索語、選んだ資料、Tool引数と返り値のうち、何がどのサービスへ渡るか。
- □ 操作前に確認できるか。接続を無効化する方法や、実行記録の確認場所はどこか。
- □ AI側と接続先側の利用条件・上限・追加料金、組織のデータ取扱ルールをそれぞれ確認したか。
MCP仕様そのものは、特定製品の料金や利用枠を定めません。AI側のプランやAPI、接続先サービスの契約・上限は別々に確認します。最新の画面・対応機能・料金を裏付けなしに決めつけないでください。
うまくいかないとき
- 接続に失敗する:Server名・接続先、ネットワーク、認証状態、アカウント権限、組織の制限を順に確認します。原因が分かる前に、秘密情報をチャットに貼ったり権限を広げたりしません。
- 欲しい資料やToolが見えない:Serverがその機能を提供するか、認可されたアカウントが対象資料を読めるか、AIアプリがその機能に対応するかを確認します。MCP対応でも全機能が必ず表示されるわけではありません。
- 返答が不正確/根拠がない:Toolの結果やResourceの原文と回答を照合します。取れた結果の出典・日時を確認し、不明点は不明のままにします。
- 意図しない操作を見つけた/疑う:追加のTool実行を止め、接続先の履歴や状態を確かめます。説明文を訂正しただけでは外部の登録や変更は取り消されません。取り消し方法が分からなければサービスの窓口や管理者に相談します。
- 動作や料金の説明が見当たらない:接続を保留します。AIアプリ、プラグイン提供者、Server運営者、外部サービスの公式情報はそれぞれ別の確認先です。
公式資料と説明の範囲
MCPの公式仕様
- Architecture(Host・Client・Server)
- Tools(Toolの一覧・呼び出しと利用者確認)
- Resources(データの提供と利用者向けの扱い)
- Prompts(Serverが提供するひな形)
- Authorization(認可方式とHTTP・STDIOの扱い)
- 仕様概要・Security and Trust
OpenAIの公式資料
- Model Context Protocol(ChatGPT Learn):OpenAIのCodexやChatGPTにおけるMCP対応の説明。ここでの機能説明は、MCP全体に共通する要件ではありません。
- Plugin controls(ChatGPT Learn):OpenAI製品のプラグイン、スキル、MCP Server、接続先権限の関係。
- Subagents(ChatGPT Learn):Codexのサブエージェント機能の説明。
仕様の説明はMCPの約束事、OpenAI資料は同社製品の現行実装についてです。青葉図書室は架空例で、実接続や実在機能の保証ではありません。この記事ではアカウントへの接続、認証、ツールの実行はしていません。公式画面の具体的な操作手順や利用可能なプランは固定せず、使う時点の公式案内・利用画面で確認してください。