MCPサーバーとは何か。AIはどうやって外の道具を見つけて使うのか

MCPサーバーとは何か。AIはどうやって外の道具を見つけて使うのか

MCPサーバーは、AIが外部の道具を使うための窓口です。

この記事でわかること

  • MCPサーバーが果たす窓口としての役割
  • 情報を読む道具と処理を実行する道具で異なるリスクと権限の管理方法

前回は、MCPを「AIが外部ツールやデータとつながるための共通規格」として整理しました。

仕組みの概要を理解したあと、あなたは次のような疑問を持つかもしれません。

  • AIは実際に何を見て動いているのか
  • MCPサーバーは具体的に何を受け渡しているのか
  • 検索と実行の違いはどこにあるのか

MCPは、AIと外部ツールの関係を整理してつなぐ仕組みです。

結論を先に伝えると、MCPサーバーはAIに対して「利用できる道具や情報源の一覧」を提示する窓口として機能します。


MCPサーバーは「AIに見せる機能の入口」

「サーバー」という言葉を聞いても、難しく考える必要はありません。開発者がAIに対して提供したい機能やデータの入口を用意したものが、MCPサーバーです。

窓口の先には、たとえば次のような機能が並びます。

  • 社内文書やWebページを検索する機能
  • 指定したファイルを丸ごと取得する機能
  • データベースから特定の項目を抽出する機能
  • 管理システムに新しいタスクを登録する機能
  • カレンダーから予定の空き枠を確認する機能

人間は外部ツールを個別の画面やサービスとして見ます。一方、AIはそれらを「呼び出し可能な手段の一覧」として受け取ります。たとえば「このサーバーに接続すると searchfetch を呼び出せる」という形式で、名前と使い方の説明が渡されます。

AIは、管理者が提示した一覧の中から、あなたの指示に合わせて必要な道具を選び、処理を呼び出します。


「読む道具」と「実行する道具」を分けて考える

MCP経由で提供する道具は、役割によって性質が分かれます。大きく分けると「情報を読む道具」と「処理を実行する道具」の2種類が存在します。

  1. 情報を読む道具(参照系)
  2. 処理を実行する道具(更新系)

参照と更新では、操作が外部システムに与える影響の大きさが異なります。

AIが情報を読むだけなら、外部のデータは書き換わりません。しかし、データの作成や送信を実行すると、現実の業務環境や外部データに直接の変化が起こります。

安全に運用するためには、AIとツールをつなぐ段階で「どの情報を読ませて、どの処理を実行させるか」を明確に分けて管理します。


AIは提示された道具の中から必要なものを選ぶ

道具を渡されたAIは、すべてを無差別に呼び出すわけではありません。

MCPサーバーと接続すると、AIの手元に「利用可能な道具の一覧」が届きます。AIはあなたの指示を読み取り、目的に応じて自律的に判断します。

たとえば「過去の議事録を探してほしい」と頼まれれば search を選び、「詳細な内容を確認したい」となれば fetch を呼び出します。

MCPサーバーを活用すると、AIに渡す権限の範囲を用途に合わせて調整できます。「このAIには検索機能だけを許可する」「このAIには特定データの更新まで許可する」というように、AIが関与できる業務の境界線を管理者が制御します。


「読む道具」と「実行する道具」の比較

区分読む道具(参照系)実行する道具(更新系)
主な処理検索・文書取得・データ参照・状態確認タスク作成・予定登録・データ更新・外部送信
システムへの影響データの変更を伴わないため低い外部データを書き換えるため高い
必要な権限読み取り専用の権限書き込み・実行を含む強い権限
具体的な例ドキュメント検索・カレンダー参照チャット投稿・チケット起票・DB更新

よくある疑問

Q. MCPサーバーは自分で作る必要がありますか?

A. 主要なサービスは公式やコミュニティが提供しています。 一般的なツールであれば、公開されているサーバーをそのまま利用できます。社内独自の業務システムと連携させる場合に限って、自社での開発を検討します。

Q. AIが意図しない操作を実行してしまうリスクはありますか?

A. 権限を適切に設定しない場合にリスクが生じます。 接続を許可したからといって、すべての操作権限を渡す必要はありません。読み取りだけを許可するのか、更新まで認めるのかを事前に制御して事故を防ぎます。

Q. 「読む道具」だけを渡していれば安全ですか?

A. 更新に比べると安全ですが、閲覧権限の管理は必要です。 書き込みを行わない場合でも、AIが機密情報や個人情報を読み取れる状態になっていると、情報の漏洩につながるおそれがあります。


まとめ

  • MCPサーバーはAIに道具の一覧を渡す窓口である:AIは外部システムを直接触る代わりに、整えられた窓口を経由して必要な機能を受け取ります。
  • 読む道具と実行する道具を切り分けて管理する:参照と更新ではデータに与える影響が異なるため、目的に応じて操作権限を制限することが安全運用の基本になります。

次回予告:「権限と認証」の仕組み

今回は、MCPサーバーの役割と、参照系・更新系におけるリスクの違いを整理しました。

次回は、「AIが外部ツールを動かすとき、誰のアカウント権限を使うのか」「認証情報はどのように保護されるのか」という、実務での安全管理に直結する権限と認証の仕組みを取り上げます。