APIキーとMCPの管理
APIキー、MCP、AIツールの設定を社員PCに散らばらせないための考え方を説明します。
結論
APIキーやMCP設定は社員PCごとに散らばらせないことを重視します。
対象
この記事は、Hokoを検討・利用する方に向けたヘルプです。
考え方
AIツール、MCP、APIキーの設定を社員PCごとに置くと、誰がどのキーを使っているか、どの接続先を許可しているかを管理しにくくなります。
Hokoでは、利用するAIツールや接続先をワークスペース側で管理し、社員PCに設定を散らばらせないことを重視します。
管理者が確認すること
管理者は、次の点を整理してください。
- どのAIツールを公認するか
- どのMCP接続を許可するか
- APIキーを誰が発行し、どこで保管するか
- 利用者が個人契約や個人APIキーを使ってよい範囲
- 利用状況やログをどこまで確認するか
提供形態や契約条件により、実際の管理方法は異なります。
利用者が注意すること
APIキー、Personal Access Token、OAuthの認証コードなどは、チャットやログに貼り付けないでください。
接続に失敗した場合も、秘密値そのものではなく、接続したいサービス名、エラーの概要、実行した操作だけを管理者に伝えます。
MCPを使うとき
MCPは、AIツールから外部サービスや社内ツールへ接続するための経路になります。便利な一方で、接続先や権限の設計を誤ると、意図しない情報参照につながります。
新しいMCP接続を使いたい場合は、組織のルールに従い、接続先、権限範囲、扱うデータの種類を確認してください。
注意事項
本番の個人情報・顧客情報・未公開コード・閉域ログは、導入時に合意したデータ分類と境界設計に従って扱ってください。具体的な接続手順は契約時の運用条件に従います。