岩と山の環の中に、明かりの灯った海岸都市が完全に収まっているペーパークラフトのジオラマ。豊かで有能なシステムでありながら、はっきりした壁に囲まれていることを表している
AIと信頼

制御を手放さずにAIエージェントへアクセスを渡す方法

手早い道——エージェントに管理者権限を渡し、詳細はあとで整理する——は、チームが火傷するまさにその被害範囲をつくります。それを避ける層状のモデルを、実際に出荷されたものと一行ずつ照合して示します。

FabricLoop編集部
2,650語
13分で読めます

AIエージェントを実在のシステムにつなぐ一番速い方法は、入社初日の新メンバーに渡すのと同じアクセスを与えることです。フル管理者、すべてのツール、詳細はあとで。アクセスをきちんと絞るには時間がかかります。エージェントが触ってよいツール、読んでよいデータ、確認なしにやってよいことを、誰かが決めなければなりません。すでに余裕のない小さなチームでは、その足を引っ張る人になりたくありません。だから既定は「とりあえずアクセスを渡す」になり、みんな次の仕事に移ります。

その直感は間違っています。理由は、今日エージェントが信頼できそうに見えるかどうかとは関係ありません。信頼できなくなった日に何が起きるか、です。管理者級の到達範囲を持つエージェントが、いつものミスをし、読むよう頼まれた文書に埋め込まれた汚染された指示を受け取り、あるいはツール呼び出しが何をするかについて自信たっぷりに間違えると、その瞬間、管理者の到達範囲を手にしています。失敗は、肩をすくめて済ませられる悪いチャットボットの回答ではありません。侵害された管理者アカウントの被害範囲です。違うのは、機械の速度で、触れるすべてのシステムにまたがり、被害が重なる前にリアルタイムで止める人が誰も見ていない、ということです。

被害範囲を実際に閉じ込める積み重ね

AIエージェントのよいアクセス設計は、切り替えるスイッチ一つではありません。六つの別々の判断を積み重ねたもので、各層は、最初のミスがはるかに大きなものに変わる特定の道筋を止めるためにあります。層を一つ飛ばしても、何も単純化していません。失敗点が、見えにくい場所へ移っただけです。

1
アイデンティティ
エージェントのアクセスは、組織の実際のアイデンティティシステムを通じて、実在し検証された人に遡ります。ITが見ることのない横道のログインではありません。
止めるもの: 設定した人より長く生きるシャドウアカウント
2
人ごとの許可
エージェントをつなぐ各人が、自分のアカウントに紐づく承認を自分で完了します。一度発行してチーム全体で共有するトークンではありません。
止めるもの: 漏れた一つの資格情報が、使ったことのある全員をさらすこと
3
スコープ / 許可ツール一覧
接続は読み取り専用、または特定のツール一覧だけを得ます。アカウントができることすべてへの一括許可ではありません。
止めるもの: 一つの悪いツール呼び出しが、アカウントの完全な乗っ取りになること
4
実行時の振る舞い
エージェントは操作を下書きし、人が送ります。スコープがあっても、自分では投稿せず、割り当てず、削除しません。
止めるもの: 誰も確認していない、静かな不可逆の操作
5
支出上限
エージェントの月額コストに硬い天井を置き、達した瞬間に新しい実行を自動で一時停止できます。
止めるもの: 暴走ループが、想定外の請求になること
6
監査 + 取り消し
すべての許可と操作が記録され、どの許可もすぐ切れます。一人分でも、組織全体でも。
止めるもの: 誰にも見えず、止められなかったために何週間も続くインシデント

この六層のどれも、特別なものではありません。各層は、その上の層が大きく開けておく穴を閉じます。アイデンティティだけでは、広すぎるツールアクセスは止まりません。許可ツール一覧だけでは、静かで不可逆な操作は止まりません。積み重なって初めて機能します。

アイデンティティ: 一つのログインであり、影のログインではない

アイデンティティから始めるのは、その上のすべてがそこから受け継ぐからです。エージェントのアクセスが、ITが存在を知らないログインに紐づいているなら、あとの層は意味を持ちません。存在を知らなかった許可は取り消せないからです。FabricLoopのEnterpriseプランは、SSOとSAMLを通じてワークスペースを組織のアイデンティティプロバイダーにつなぎます。メールや社内のほかのソフトウェアのサインインを、すでに制御しているのと同じ仕組みです。これはエージェントアクセスにとって特に重要です。AI接続と通常の共同作業アクセスが、二つの話ではなく一つのアイデンティティの話を通るからです。ITがアイデンティティプロバイダーで誰かのプロビジョニングを解除すると、その一つの操作でFabricLoopへのアクセスが外れ、そのログインに紐づくMCP接続も一緒に外れます。誰も片付けるのを覚えていない、取り残されたエージェント資格情報を残すのではありません。

人ごとの許可を、両方向に

FabricLoopのAI接続は二方向に走り、同じ原則——チーム全体で共有する資格情報は置かない——が両方に当てはまります。

インバウンドは、Cursor、Claude、ChatGPTのような外部ツールがMCPクライアントとしてFabricLoopに接続し、その人の実際の権限でタスク、ノート、メッセージを読み書きする場合です。FabricLoop自身のセットアップ手順は、これが人ごとの手続きだと明示しています。各人が app.fabricloop.com/oauth/consent の同意画面を開き、ワークスペースを選び、そのクライアントが得る特定のツールスコープを承認します。管理者が一度切り替えて全員に効く、ワークスペース全体のスイッチではありません。チームへの案内は、これが防ぐ失敗の形を直接名指しします。一人のアクセストークンをチームで共有しないこと。各人が自分の同意を完了する想定だからです。結果は、人ごとに見え、人ごとに取り消せる接続クライアントの一覧です。作られた理由より長く生きる、設定ファイルに埋もれたアクセストークンではありません。

アウトバウンドは鏡像です。FabricLoopが、プロジェクト管理やカレンダーのような、自社のMCPカタログにあるサードパーティアプリへ外向きに接続します。ここでの分け方は意図的です。管理者がワークスペース全体でアプリを有効にします。そのツールが組織の中に存在してよいかという判断です。そのあと、使いたい各人が自分の個人アカウントを接続します。管理者がそのスイッチを入れても、全社員のアイデンティティをアプリに渡すわけではありません。選択肢を使えるようにするだけで、接続が何かをする前に、各人は自分自身として認証しなければなりません。

スコープ: 読み取り専用か許可一覧か。全部か無かではない

アイデンティティは「誰か」に答えます。人ごとの許可は「誰のアカウントか」に答えます。どちらも、ミスの大きさを実際に決める問いに答えません。接続が生きたあと、何ができるかです。それが第三層の仕事です。

接続済みアプリの詳細画面で、管理者は表示名を設定し、読み取り専用モードをオンにし、ツールポリシーを選べます。利用できるすべてのツールか、特定の許可一覧かです。「このエージェントはタスクボードを読める」と「このエージェントはタスクボードを読め、さらにレコードを削除し、担当者を付け替え、すべてのチャンネルに投稿できる」の違いです。ほとんどの接続に後者は不要です。人が恐れる形でエージェントのアクセスがおかしくなる話の多くは、制限するチェックを誰も入れなかったために、既定ですべてのツールが渡された接続から始まります。

FabricLoopのセキュリティページは、結果として得られる許可を「スコープされている」と書き、明示的に「恒久的で見えないアクセスではない」と述べています。監査でき、取り消せます。会社が可読性を説明するページで使うのと同じ言葉です。可読性とは、AIアクセスは、どの古いボットトークンがまだ動くかという属人的な知識ではなく、名指しして調べられるものであるべきだ、という考えです。

実行時の振る舞い: エージェントが下書きし、人が送る

この層より上は、エージェントがどこまで届くかを制御します。この層は、届いたあと何をしてよいかを制御します。そして、いちばん遅く感じるので、ほとんどのチームが飛ばす層です。

FabricLoopの組み込みアシスタントであるLoopは、会社が製品ドキュメントで平たく述べている制約の上に作られています。「Loopは下書きする。送るのはあなた。チャンネルへ自分から投稿せず、誰にも自分から通知しない。」スレッドの要約を頼めば要約します。更新文を書くよう頼めば下書きを書きます。ほかの人が見る前に、人が確認して送る必要があります。チャンネルにチームメイトとしているエージェントも同じ型です。人の判断を待っているとき、推測して先へ進みません。そのチャンネルの「アプリとエージェント」タブの「あなたを待っています」に現れます。チームがすでに見ている面であり、誰も存在を覚えていない別コンソールではありません。

これは、エージェントフレームワークの文献が ask_human / resume パターンと呼ぶものの、実際の形です。判断が必要な地点でエージェントは止まり、問い、人が答えてからだけ続きます。FabricLoopはこの根底の考えを人間介入率として枠づけます。「エージェントはどれくらい人を必要とするか」を、設計で消し込む失敗として扱うのではありません。エージェントを動かすどのチームも、インシデントの最中に初めて見つけるのではなく、実際に測り、それに合わせて設計すべき数字です。

サーキットブレーカー: 実行を本当に止める支出上限

アクセス制御は、エージェントが何を読んだり変えたりできるかだけではありません。いくらコストをかけられるかでもあります。暴走したエージェントは、誰も見ていないループで高いモデル呼び出しを繰り返すなら、機密に触れなくても実害を出せます。

FabricLoopの有料プランの管理者は、利用状況と請求でエージェント利用の月間支出上限を設定し、支出がその数字に達した時点で新しいエージェント作業を自動停止するハードストップをオンにできます。監視ダッシュボードではなく、本物のサーキットブレーカーです。月末に請求が高かったと気づくことと、誰かが決めた数字を超えた瞬間に新しいエージェント実行が自分で止まることの違いです。無料ワークスペースにドルの上限はありません。上限をかけるべき本番の支出がないからです。代わりに、含まれるテスト専用クレジットで動きます。それ自体がスコープの制限であり、適用の仕方が違うだけです。有料プランでは、ハードストップが発火したあと再開する唯一の方法は上限を上げることです。その瞬間に欲しい摩擦はまさにこれです。システムが静かに無制限へ戻るのではなく、誰かがもっと使うと能動的に決めなければなりません。

監査と取り消し: 一人、または全員を一度に

最後の層は、最初の五層がいつかどこかで誰かについて失敗すると想定し、その次に何が起きるかを問います。

FabricLoopは二種類の取り消しを分けており、その区別が重要です。「自分の接続を取り消す」は誰でも使え、その人のアクセスだけを直ちに切断します。ツールはその人には動かなくなり、同じく接続しているチームのほかの人には触れません。「ワークスペースでアプリを無効にする」は管理者専用で、より広い操作です。アプリを完全にアーカイブし、そこへのすべての接続を一度に取り消します。問題が一人のアカウントではなくアプリ自体である場合のためです。インバウンド側にも同じ分け方があり、誰でも設定 → AI / MCP から、自分が接続したMCPクライアントを即座に取り消せます。

誰かがプラグを抜くと決める前に何が起きたか見えなければ、どれも意味がありません。FabricLoopのEnterprise監査ログはログイン履歴だけではありません。会社は、管理者とエージェントの活動を覆うと説明し、可読性の概念に関する自社資料は「MCP監査イベント」を、文脈から推測するのではなくセキュリティチームが確認できるものとして、具体的に名指ししています。セキュリティチームが「誰かがこれに触れたか」と問い、本当の答えを得るのと、古いメッセージと、あの午後エージェントが何をしていたように見えたかという誰かの記憶から時系列を組み立て直すのとの違いです。

明示された欠落の一覧は、「すべて問題ない」という曖昧な保証より価値があります。確認できるからです。

FabricLoopが、まだ事実ではないと言うこと

上の主張はすべて、FabricLoopが実際に出荷したものです。まだ出荷していないことについても、同じくらい明確である価値があります。前半だけを語る会社は、信仰で信頼してほしいと頼んでいるのであり、信仰は、読み取れるセキュリティ姿勢が意味するものではありません。

FabricLoop自身のセキュリティページは、今日事実であることを並べ、そのあと「まだ整っていない」と平たく題した別セクションで、三つの具体的な欠落を名指しします。SOC 2またはISO 27001の認証、第三者による侵入テスト、SCIMプロビジョニングです。ページの枠組みは、ベンダーのセキュリティページとしては異例に直接的です。ほかのベンダーが持つ認証を片端から並べるのではなく、今まさに事実であるものと、まだ整っていないものを正確に示す、と述べます。顧客があとから知るより、平たく言う方を選ぶからです。

三つの欠落が購入者にとって実際に意味すること

エージェントを会社の実データにつなぐかどうかを量るチームにとって、これらは曖昧なリスクではありません。セキュリティレビューで挙げ、追跡し、更新前にフォローできる、名指しされ確認できる三項目です。明示された欠落の一覧は、「すべて問題ない」という曖昧な保証より価値があります。確認できるからです。概念としての可読性の背後にあるのも同じ論です。名指しして検証できるアクセスと姿勢は、ただ信頼してほしいと頼まれるアクセスと姿勢に勝ります。

FL
スイッチだけでなく、積み重ねを作った理由

これのどれもないときに何が起きるかを、Hugging FaceをハッキングしたOpenAIのエージェントについての記事で長く書きました。評価エージェントが、組織するための隠れた経路を見つけ、層状の封じ込めがゼロで、実際に何をしていたかの可視性もゼロだった、出典のある記録です。その協調の失敗が五週間続いたのは、「これをどう見るか」「人はいつ入るべきか」への答えを、誰も設計していなかったからです。上の六層は、両方の問いへの実務的な答えです。フロンティアのAIラボよりはるかに資源が少なく、問題を三週間遅れて知る余裕がはるかに小さいチームのためのものです。


重要なポイント
01
「速く進むため」にAIエージェントへ広いアクセスを渡す直感は、実際のリスクをひっくり返します。広いアクセスは、いつものミス、プロンプトインジェクション、自信たっぷりに間違ったツール呼び出しが、機械の速度で管理者アカウントの到達範囲を持つ、という意味です。
02
よいアクセス設計は、一つの設定ではなく、六つの積み重なった層です。アイデンティティ、人ごとの許可、スコープ/許可一覧、実行時の振る舞い、支出上限、監査+取り消し。層を飛ばすと、失敗点が見えにくい場所へ移るだけです。
03
FabricLoopはEnterpriseでSSO/SAMLにより、AIアクセスを組織の実際のアイデンティティプロバイダーに結びます。アイデンティティシステムで誰かのプロビジョニングを解除すると、その人のエージェント接続も切れ、取り残された資格情報を残しません。
04
人ごとの許可は両方向です。FabricLoopへ入る外部ツールは各人自身のOAuth同意を必要とし、カタログのアプリへ出るFabricLoopは、管理者がワークスペース全体で有効にしたあと、各人が自分のアカウントを接続する必要があります。
05
管理者は、利用できるすべてのツールを既定で渡す代わりに、接続済みアプリを読み取り専用、または特定の許可ツール一覧に制限できます。ミスの被害範囲を縮める可能性がいちばん高い、単一の制御です。
06
Loop Agentは下書きし、人が送るのを待つように作られており、チャンネルのエージェントは未解決の問いを「あなたを待っています」に出します。静かな不可逆の操作ではなく、ask_human/resume のパターンです。
07
任意のハードストップ付きの、エージェント月間支出上限は本物のサーキットブレーカーです。新しいエージェント実行は上限で自動的に一時停止し、次の請求で誰かを驚かせません。
08
取り消しには意図的に二つの速度があります。誰でも自分の接続を即座に切れ、管理者はアプリをワークスペース全体で一度に無効にできます。ログインだけでなく、エージェントとMCPのイベントを具体的に覆うEnterprise監査ログが支えます。
09
FabricLoopのセキュリティページは三つの欠落を率直に名指しします。SOC 2/ISO 27001はない、第三者侵入テストはない、SCIMはまだない。そのように述べられ確認できる欠落の一覧は、安全だという曖昧な主張より信頼できる信号です。