「MCPにつなげれば、AIが社内データを使えるようになる」。最近この説明をよく見かけます。しかし、MCPがデータベースなのか、APIを置き換えるのか、つないだ瞬間にAIの回答が正しくなるのかは分かりにくいままです。接続できることと、正しく分析できることが一緒に語られているからです。
結論から言うと、MCPはAIアプリケーションと外部のデータ・機能を接続するための共通プロトコルです。データそのものでも、分析ロジックそのものでもありません。共通の接続口ができることで、AI側は利用できる道具を発見し、決められた形式で呼び出せます。ここでは、まず三つの登場人物と三つの提供方法を整理し、その後にデータ分析での使い方と安全対策を見ていきます。
最初に結論
MCP(Model Context Protocol)は、AIアプリケーションが外部サービスのツールや情報へ標準化された方法で接続するためのプロトコルです。Host、Client、Serverの構成で、ServerはTools、Resources、Promptsを公開します。ただしMCPは接続方法をそろえるものであり、KPI定義、データ品質、権限設計、回答精度を自動で保証するものではありません。
この記事のポイント
- ・MCPはAIと外部システムの接続規格で、データベースやAIモデルそのものではない
- ・AIが実行するTools、参照するResources、再利用するPromptsを共通形式で公開できる
- ・APIを置き換えるというより、既存APIやデータソースをAIが扱いやすい形で包む
- ・本番導入では最小権限、利用者ごとの認可、操作承認、監査ログが必要
対象:MCPという用語を最近知った事業責任者、AI導入担当者、データ基盤・システム担当者
MCPは『AI向けの共通接続口』
従来、AIへGoogle Drive、Slack、データベース、社内APIを接続するには、アプリケーションごとに独自の連携コードとツール定義を作る必要がありました。接続先が増えるほど、認証方法、入力形式、エラー処理、ツールの説明がばらばらになります。
MCPは、AIアプリケーションと接続先の間で、利用可能な機能をどう発見し、どう呼び出し、結果をどう返すかを共通化します。接続先はMCP Serverとして機能を公開し、AIアプリケーションはMCP Clientを通じて利用します。同じServerを複数の対応アプリケーションから再利用しやすい点が重要です。
ただし、MCPが業務システムのAPIを消すわけではありません。MCP Serverの内部で既存APIやSQLを呼ぶ構成が一般的です。MCPは、外部機能をAIが理解しやすい名前、説明、入力スキーマで見せる層だと考えると混乱しません。
Host・Client・Serverの役割
MCPの資料を読むと三つの用語が出てきます。利用者が触るAIアプリケーションがHostです。Hostの中で個々のServerとの接続を担当する部品がClientです。データや機能を提供するプログラムがServerです。Serverは同じパソコン内で動く場合も、ネットワーク越しに動く場合もあります。
| 役割 | 何をするか | データ分析での例 |
|---|---|---|
| Host | 会話、モデル、承認画面、複数接続を管理 | 社内AIチャットや分析エージェント |
| Client | 一つのServerとの接続と通信を担当 | DWH用Serverへ問い合わせる接続部品 |
| Server | 利用可能な情報や操作を標準形式で公開 | スキーマ参照、読み取りSQL、指標検索 |
Tools・Resources・Promptsは何が違うか
Serverが提供する代表的な要素はTools、Resources、Promptsです。すべてをToolにすると、読むだけの情報まで実行操作として扱うことになり、権限やUIが分かりにくくなります。用途を分けることで、AIとアプリケーションの責任境界が明確になります。
| 要素 | 役割 | 分析での例 | 主な制御者 |
|---|---|---|---|
| Tools | 入力を受けて処理や操作を実行 | SQLを検証して実行する | モデルが利用を提案し、Hostが許可 |
| Resources | 参照用の情報を提供 | テーブル定義やKPI辞書を読む | アプリケーション |
| Prompts | 再利用可能な作業テンプレート | 週次売上レビューの質問手順 | 利用者 |
MCPを使ったデータ分析の流れ
たとえば、利用者が「今週の売上低下はどの商品が原因?」と質問した場面を考えます。MCPは質問の答えを持っているのではなく、AIが必要な定義を読み、許可された方法でデータへ問い合わせる経路を提供します。
- 1. 利用可能な機能を発見する:ClientがServerからツール一覧と入力スキーマを受け取り、Hostがモデルへ必要な説明を渡します。
- 2. 業務定義を参照する:売上、週、商品カテゴリの定義をResourceや検索Toolから取得します。
- 3. 実行内容を組み立てる:AIが集計条件を作り、SQL実行Toolへ渡します。高リスク操作ならHostが承認を求めます。
- 4. Server側で認可・検証する:利用者の権限、対象データセット、読み取り専用条件、クエリ上限を確認してから実行します。
- 5. 根拠付きで回答する:結果、参照定義、更新時刻、実行した処理をHostへ返し、AIが説明を作ります。
MCPをつないでも分析精度は自動で上がらない
MCPが解くのは接続の問題です。「売上に返品を含むか」「顧客数は人単位かアカウント単位か」「どのテーブルが正式か」という意味の問題は別に残ります。Serverが曖昧なツール説明や古いスキーマを返せば、AIは標準プロトコル経由で間違えるだけです。
分析用途では、MCP Serverと一緒に、指標辞書、テーブルの粒度、推奨結合、禁止列、お手本となる質問とSQLを整えます。また、正解が分かる質問セットで、接続変更やモデル更新のたびに結果を評価します。接続、意味、品質、評価を別の責務として設計することが、本番化の近道です。
- MCP:どうつなぎ、どう機能を呼ぶか
- セマンティックレイヤーや用語集:数字や言葉をどう定義するか
- データ品質・Observability:入力データを信用できるか
- Evals:期待する質問へ安定して答えられるか
安全な導入で確認する7項目
MCP Serverは、AIが外部世界へ触れる境界になります。特にリモートServerでは、利用者の認証と接続先APIの認可を混同しないことが重要です。受け取ったトークンを検証せず別サービスへ転送する設計や、Serverが本来より広い権限を共有する設計は、情報流出につながります。
最初の実装は、参照対象を限定した読み取り専用から始めます。書き込み、削除、メッセージ送信など結果を戻しにくい操作は、操作内容を利用者へ表示し、実行前の承認と監査記録を付けます。Serverから返る内容も信頼済みとは限らないため、外部文書中の指示をシステム命令として扱わない対策が必要です。
- 利用者ごとの認証と認可をServer側でも確認する
- 最小権限の資格情報を使い、全利用者で管理者権限を共有しない
- 許可するToolと対象データを明示的なリストで絞る
- 書き込みや外部送信は実行前に内容を見せて承認を得る
- 入力、Tool呼び出し、結果、利用者、時刻を監査できるようにする
- 外部コンテンツによるプロンプトインジェクションを前提にする
- Server、依存パッケージ、仕様バージョンの更新責任者を決める
MCPを採用するかの判断
複数のAIアプリケーションから同じ社内機能を利用したい、ツール定義を一か所で管理したい、接続先が今後増えるという場合はMCPの利点が出やすくなります。一方、一つのアプリケーションが一つの社内APIを呼ぶだけなら、既存のFunction Callingで十分なこともあります。規格を採用すること自体を目的にしないでください。
PoCでは一つのデータセット、一つの読み取りTool、三つ程度の正解が分かる質問から始めます。接続できたかだけでなく、権限外アクセスが拒否されるか、曖昧な質問で確認を返すか、実行内容を追跡できるかを確認します。
次に読む記事
参考文献
本記事は以下の公式文書、標準、論文、公開記事・投稿を確認し、初心者向けに論点を再構成しています。 仕様や制度は更新されるため、導入時はリンク先の最新版も確認してください。
- Architecture overview — Model Context Protocol(最終確認:2026-08-07):Host、Client、Server、Tools、Resources、Promptsの仕様上の役割を参照。
- Security Best Practices — Model Context Protocol(最終確認:2026-08-07):認証、トークン、ローカルServer、プロンプトインジェクションの注意を参照。
- MCP and Connectors — OpenAI(最終確認:2026-08-07):リモートMCP Server、承認、OAuthを含む実装例を参照。
- How to Set Up Model Context Protocol (MCP) in Continue — Continue Docs(最終確認:2026-08-07):開発ツールでMCPサーバーを接続する実装例を確認。
よくある質問
MCPはAPIを置き換えますか?
多くの場合は置き換えません。MCP Serverが既存APIやデータベースを呼び、その機能をAIが発見・実行しやすい共通形式で公開します。APIとMCPは異なる層で使われます。
MCPでデータベースへ接続すれば回答は正確になりますか?
接続だけでは正確になりません。正式なテーブル、指標定義、粒度、結合条件、データ品質、正解例を別途整え、評価セットで確認する必要があります。
読み取り専用MCP Serverなら安全ですか?
書き込みリスクは減りますが、機密情報の読み出し、過剰な権限、SQL負荷、プロンプトインジェクションは残ります。利用者単位の認可、対象制限、監査、クエリ制御が必要です。
まとめと次の一歩
MCPの価値は接続先の数ではなく、AIが使える道具を共通形式で公開しながら、認証・承認・監査の境界を保てることです。指標定義とデータ品質は接続規格とは別に整える必要があります。
