次の一歩 04 / 05

MCPの中で何が起きる? 接続先・道具・データの流れ

MCPの接続先、認証、権限、送信情報を確認する

まずは短い例

対象:MCPを初めて使う人/確認日:2026年10月5日

「図書室の秋の読書会は何時から?」とAIに聞き、許可した案内だけを調べる場面を考えてみましょう。AIアプリは図書室のMCPサーバーに使える機能を問い合わせ、案内を検索する道具を呼び出すことがあります。結果がAIアプリへ戻り、AIはその結果を材料に返事を作ります。

ここでMCPが決めるのは、AIアプリと接続先が情報や機能をやり取りするための共通ルールです。何を接続するか、どの情報を渡すか、操作を許すかは利用者・AIアプリ・接続先それぞれの判断です。次の図は理解のための架空例で、実際の図書室や接続を示すものではありません。

架空の図書室を例に、利用者からAIアプリ内のHostとMCP Clientを経由し、MCPサーバー、図書室サービスへ要求が進み、許可された資料や道具の結果が戻る経路を示す。Resourceは資料、Toolは検索や操作、Promptは選んで使う依頼のひな形。会話全部がサーバーへ送られると決めつけず、実際に渡る範囲はアプリごとに確認する。
MCPの要求と応答、外部サービスの流れ

Host・Client・Serverは何をする?

用語 やさしくいうと 図書室の例
Host(ホスト) AIと会話や接続をまとめて管理するアプリ AIアプリ全体。どの接続を使うか調整する
Client(クライアント) Hostの中でMCPのメッセージを送受信する係。通常、一つのClientは一つのServerと話す 図書室の窓口とやり取りする係
Server(サーバー) 外部サービスの情報や機能をMCPの形で提供するプログラム 案内を探したり、図書室のサービスへ問い合わせたりする窓口

公式仕様では、HostがClientを管理し、Clientは一つのServerと通信します。Serverはローカルのプログラムにも、ネットワーク越しのサービスにもなり得ます。つまり「Server」という名前でも、必ず遠くのクラウドにあるとは限りません。Hostは全体の会話を保ち、Serverへは必要な情報を渡すという境界が設計されています。ただし、実際に何を送るか・記録するかは接続するアプリとServerの実装・設定も確認してください。

MCPのメッセージはJSON-RPCという形式を使います。利用者は通常この形式を直接書きません。MCPはメッセージの約束事で、AIモデル、アプリ、プラグイン、認証サービスそのものではありません。

Resource・Tool・Promptを見分ける

MCP Serverは、必要に応じて次の機能を提供します。すべてのServerが全部を備えるわけではありません。

Resource(リソース):資料

AIが参照できる情報や資料です。Hostが選択画面を出す、検索を許す、自動で加えるなどの方法は製品次第です。架空の図書室なら「読書会の案内」が例です。使う前に、どの資料・範囲がAIアプリへ渡るか確認します。

Tool(ツール):機能

AIアプリが呼び出せる機能です。検索のような読み取りから、登録・変更などの操作まであり得ます。架空の例は search_public_notice(公開案内を検索)や register_for_event(参加登録)です。使う前に、何を読み、何を変更できるか、今回必要な操作だけか確認します。

Prompt(プロンプト):依頼のひな形

Serverが用意する再利用できる依頼文のひな形です。利用者が選んだり、項目を埋めたりする方法があります。架空の例は「日付・根拠・分からない点を順に説明する」です。使う前に、どの指示や入力値がAIの文脈に入るか確認します。

短く覚えるなら、Resourceは資料、Toolは仕事をする機能、Promptは依頼のひな形です。Resourceの取得はデータをAIアプリの文脈に含めることがあり、Toolは外部サービスへの問い合わせや変更を起こす可能性があります。Promptは書式のひな形で、それだけで外部サービスを操作する機能ではありません。名前や説明が安全そうでも、実際の動作は提供元の説明と許可範囲で確かめましょう。

MCP仕様ではToolをモデルが見つけて呼び出せる設計ですが、利用者向け画面や承認の出し方は一律に決まっていません。仕様は利用者がTool実行を拒否できること、使えるToolを分かりやすく示すこと、操作の前に確認を出すことを推奨しています。利用するHostが「何のToolに、どんな情報を渡すか」を表示するか、実行を止められるかも接続前に見てください。

データはどこを通る?

架空例で「10月18日の読書会の開始時刻を調べて」と依頼した場合、概念上は次のような経路が考えられます。

  1. 依頼:利用者の質問はHost(AIアプリ)に渡ります。
  2. 機能の確認:ClientがServerの機能一覧を調べます。一覧にあるだけで、利用者が各機能の実行を許可したことにはなりません。
  3. 検索:Hostが検索用Toolを使うと決めた場合、検索語や必要な引数がClientからServerへ送られます。Serverが図書室サービスへ問い合わせる場合もあります。
  4. 結果:Serverが検索結果や資料を返すと、Client経由でHostへ届き、AIが回答の材料にすることがあります。
  5. 回答:Hostが返答を作ります。必要なら資料の原文や検索結果と照らし合わせます。

これは説明用の流れで、すべての実装が同じ画面・確認方法・経路になるという意味ではありません。MCPの設計は、接続先のServerが会話全体や別Serverの内容まで自由に見られる構造を目指していません。一方、選んだ資料、質問・検索語、Toolへの引数と返り値などは、処理に応じてAIアプリやServer、さらに外部サービスへ渡る可能性があります。「MCP接続したら会話全部が必ず渡る」とも「何も外へ出ない」とも言い切れません。接続画面や提供者の説明で、送信対象、保存・利用条件、接続先を確認してください。

認証と権限は別の確認

  • 認証は「誰の接続か」を確認することです。例:自分の図書室アカウントを連携する。
  • 認可(権限)は「その接続で何をしてよいか」の範囲です。例:公開案内の読み取りは可能だが、参加登録はできない。
  • さらに、AIアプリや職場の管理設定、Server側の設定、図書室サービスで認められたアカウント権限も関わります。接続できても、どんな操作でもできるとは限りません。

MCP仕様では認可は必須ではありません。HTTP系のtransportで認可を使う場合は仕様に定める方式を扱いますが、STDIO transportはこの認可仕様の対象ではなく、環境から認証情報を取得する方法が示されています。したがって、OAuthの画面が必ず出る、APIキーを必ず求める、と一般化できません。利用者はパスワードやアクセストークンを会話に貼らず、使っている製品の公式な認証手順を確認しましょう。読み取りだけで足りる作業には、登録・削除・送信などの広い権限を足さないのが基本です。

MCPとプラグイン・スキル・サブエージェント

これらは同じ分類の言葉ではありません。

言葉 役割 図書室の例
MCP AIアプリとServerの間の通信ルール(オープンなプロトコル) 窓口で使う共通の伝票ルール
プラグイン 製品が提供する機能や手順をまとめるパッケージ。OpenAIの現行説明では、プラグインにスキルやMCP Serverを含める構成がある 図書室用の機能セット
スキル 作業の進め方を再利用する手順・指示 「日付を拾い、根拠と未記載事項を分ける」手順書
サブエージェント 親エージェントから切り分けた作業を担当する別の実行役。MCP Serverへの接続方法を定めるものではない 日付確認を頼まれ、結果を親へ返す調査係

プラグインにMCP接続が含まれることはありますが、プラグインとMCPは同義ではありません。スキルは手順を助けても、単独で外部データのアクセス権を作るわけではありません。サブエージェントもMCPの部品ではなく、仕事の割り当て方です。これらを組み合わせられる製品もありますが、提供形態や機能は製品ごとに確かめてください。

接続前に確かめること

次の項目が分からない間は、接続や操作を急がず、管理者や提供元に確認します。

  • □ 提供者と接続先Serverは誰か。ローカルで動くか、ネットワーク上のどこへつながるか。
  • □ どのアカウントで認証し、どんな権限を認めるか。読み取りだけで足りるか。
  • □ 利用可能なResource・Tool・Promptは何か。作成・変更・登録・送信できる機能はあるか。
  • □ 依頼文、検索語、選んだ資料、Tool引数と返り値のうち、何がどのサービスへ渡るか。
  • □ 操作前に確認できるか。接続を無効化する方法や、実行記録の確認場所はどこか。
  • □ AI側と接続先側の利用条件・上限・追加料金、組織のデータ取扱ルールをそれぞれ確認したか。

MCP仕様そのものは、特定製品の料金や利用枠を定めません。AI側のプランやAPI、接続先サービスの契約・上限は別々に確認します。最新の画面・対応機能・料金を裏付けなしに決めつけないでください。

うまくいかないとき

  • 接続に失敗する:Server名・接続先、ネットワーク、認証状態、アカウント権限、組織の制限を順に確認します。原因が分かる前に、秘密情報をチャットに貼ったり権限を広げたりしません。
  • 欲しい資料やToolが見えない:Serverがその機能を提供するか、認可されたアカウントが対象資料を読めるか、AIアプリがその機能に対応するかを確認します。MCP対応でも全機能が必ず表示されるわけではありません。
  • 返答が不正確/根拠がない:Toolの結果やResourceの原文と回答を照合します。取れた結果の出典・日時を確認し、不明点は不明のままにします。
  • 意図しない操作を見つけた/疑う:追加のTool実行を止め、接続先の履歴や状態を確かめます。説明文を訂正しただけでは外部の登録や変更は取り消されません。取り消し方法が分からなければサービスの窓口や管理者に相談します。
  • 動作や料金の説明が見当たらない:接続を保留します。AIアプリ、プラグイン提供者、Server運営者、外部サービスの公式情報はそれぞれ別の確認先です。

公式資料と説明の範囲

MCPの公式仕様

OpenAIの公式資料

仕様の説明はMCPの約束事、OpenAI資料は同社製品の現行実装についてです。青葉図書室は架空例で、実接続や実在機能の保証ではありません。この記事ではアカウントへの接続、認証、ツールの実行はしていません。公式画面の具体的な操作手順や利用可能なプランは固定せず、使う時点の公式案内・利用画面で確認してください。