「つなげるか」から「どれを許すか」へ
homulaは、エンタープライズ企業向けにAIエージェントの戦略策定・PoC・実装・運用・内製化までを一気通貫で支援するAIインテグレーターです。日々の現場で最も多い相談は、実は「モデルの精度」ではなく「うちのシステムやSaaSに、エージェントを安全につなげられるか」——つまりMCP(Model Context Protocol)を軸にした接続の設計です。
その「つなぐ」という行為の重心が、2026年秋に一段動きました。Anthropicが2026年9月23日にClaude Marketplaceを公開し、Atlassian・Google・Microsoft・Notion・Salesforceをはじめとする2,000を超えるコネクタとプラグインを、一つの棚(マーケットプレイス)に並べたのです(BleepingComputer)。
コネクタが「探して作るもの」から「棚から選ぶもの」に変わると、企業に突きつけられる問いも変わります。「つなげるか」ではなく「2,000のうち、どれを社内で許し、誰がその認証と権限を統べるのか」。本記事は、Claude Marketplaceの中身を一次情報ベースで整理したうえで、この“つなぐ後”の統制を、homulaの実務視点で読み解きます。
MCPの基礎や、本番運用での認証・監査・スケールの論点は、既存記事もあわせてどうぞ。政府が示した接続リスクの見方は「政府がMCPに『待った』」、ツール単位の統制設計は「統制は『ツール単位』へ」で扱っています。本記事は“コネクタが流通の対象になった”という新しい局面に焦点を当てます。
Claude Marketplaceの中身——3つの棚と「委託枠での購買」
Claude Marketplaceは、単なるコネクタ一覧ではありません。報道と公開情報を突き合わせると、**3つのセクション(棚)**で構成されています(BleepingComputer、CryptoBriefing)。
| 棚 | 中身 | 例として挙がっている名前 |
|---|---|---|
| コネクタ/プラグイン | ライブデータや業務に直接つなぐMCPベースの連携 | Atlassian, Google, Microsoft, Notion, Salesforce ほか |
| エージェント/プロダクト | Claudeを土台に作られた完成品を購入・導入 | CrowdStrike, Cursor, Harvey, Legora, Lovable, Snowflake |
| サービスパートナー | 導入・変更管理・運用支援を担う専門家 | Accenture, Deloitte, Boston Consulting Group |
見逃せないのが課金の導線です。マーケットプレイス上の購入は、多くが既存のClaude利用コミットメント(委託枠・committed spend)を通じて決済できる設計だと報じられています(Yahoo Finance)。これは地味に見えて重要です。AIツールの調達が、Claudeという一つの契約の下に束ねられることを意味するからです。個別のSaaS契約・稟議・与信を積み上げる従来の購買と比べ、導入の摩擦は劇的に下がります。
さらにAnthropicは2026年9月25日に開発者向けの提出ポータルを開設し、有料プランの利用者であれば誰でもMCPコネクタやプラグインバンドルをディレクトリに申請できるようにしました。審査ステップを踏み、公開後は利用統計も見られるといいます(CryptoBriefing)。棚は今後も“下から”増え続ける、ということです。
技術的な土台——MCP 2.0・MCP Apps・Enterprise Managed Auth
2,000のコネクタを現実的に運用可能にしているのは、その下の標準の更新です。Claude Marketplaceは、次の3つを前提に組まれています(BleepingComputer)。
- MCP 2.0:ステートレスなコアを持つ最新のMCP仕様。多数のコネクタを大規模に扱ううえでの土台になります。
- MCP Apps:チャットの中にインタラクティブなUIを差し込める拡張。「テキストで返す」から「操作できる画面を返す」への一歩です。
- Enterprise Managed Auth:企業ユーザー向けのゼロタッチOAuth。利用者が個別にトークンを取り扱うことなく、コネクタの認証を成立させます。
このうち、エンタープライズにとって決定的なのがEnterprise Managed Authです。裏を返せば、コネクタ接続の“摩擦”だった認証が消えるということ。便利さと引き換えに、「誰が・どのコネクタに・どの権限で」つながっているかが、放っておくと見えにくくなります。だからこそAnthropicは管理者向けの制御も用意しており、組織レベルでのコネクタ認可、MCPサーバーの許可リスト/拒否リスト、managed-mcp.json などによる配布、監査ログといった統制手段が提供されています(Claude Code Docs: Control MCP server access)。
「ゼロタッチで、2,000から選ぶだけ」は、統制がなければ「野良コネクタが2,000通りに増える」入口にもなります。接続が簡単になるほど、攻撃面(アタックサーフェス)と権限の広がりは静かに増える——ここが本記事の核心です。
企業に突きつけられる新しい問い——“つなぐ後”のキュレーションと統制
コネクタが棚に並ぶと、多くの現場は「便利なものを入れよう」と横に広げがちです。しかしエンタープライズで効くのは逆で、「入れないものを決める」設計です。論点を整理します。
- 2,000は資産ではなく選択肢:全部つなぐことに価値はありません。業務価値のある十数個を選び、残りを明示的に閉じることが統制の第一歩です。
- シャドー・コネクタ:現場が良かれと思って入れた連携が、情報システム部門の視界の外で本番データに触れる。SaaS時代の“シャドーIT”が、コネクタ単位で再来します。
- 認証・権限のスプロール(拡散):ゼロタッチOAuthは便利ですが、「どのエージェントが・どのデータ範囲に・いつアクセスしたか」を記録・制御できて初めて安全になります。
- プロンプトインジェクションの経路:外部コネクタは、悪意ある指示がデータ経由で紛れ込む入口にもなり得ます。エージェントに“鍵”を渡す前提での封じ込めが要ります。
整理すると、問われるのは「接続の可否」ではなく「接続の統制設計」です。
| 従来の問い(〜2025) | これからの問い(2026〜) |
|---|---|
| このシステムにつなげるか? | 2,000のうち、どれを社内カタログとして許すか? |
| 認証を通せるか? | 誰が・どの権限で認可し、どう失効させるか? |
| 動くか? | 実行を承認・記録・監査できるか? |
| 誰が作るか? | 誰がカタログをキュレーションし続けるか? |
実務の勘所は「許可リスト起点で始める」ことです。拒否リストで“悪いものを塞ぐ”発想は、棚が下から増え続ける以上いずれ破綻します。少数の承認済みコネクタから始め、要求に応じて増やす——この順序が統制と速度を両立させます。
homulaの観点——「つなぐ」を、統べられる形で内製化する
Claude Marketplaceの登場は、homulaが一貫して伝えてきたことを裏づけています。エンタープライズAIの勝敗は、モデルでもコネクタの数でもなく、「つないだ後を統べられるか」で決まる、ということです。
第一に、接続そのものは、もはや差別化要因ではありません。homulaの統合プラットフォーム Agens は、MCPを活用して200以上のツールと構築ゼロで接続します。マーケットプレイスが示したのと同じく、「つなぐ」は前提として素早く済ませ、その先の設計に力を割くべき領域です。
第二に、差がつくのは統制の層です。Agens Control は、承認フロー・DLP・5年分の監査ログ・RBAC を提供します。これは本記事で挙げた新しい問い——「誰が認可するか」「実行を承認・記録できるか」「権限をどう失効させるか」——に、そのまま対応する部品です。ゼロタッチで認証が通る時代だからこそ、通した後の承認・記録・権限管理が統制の主戦場になります。
第三に、これらを自社で回せる状態にすること。homulaは戦略策定 → PoC(最短5日)→ 実装 → 運用 → 内製化までを一気通貫で支援します。とりわけ AIエージェント・ブートキャンプ では、業務の棚卸し・プロトタイプ構築・ROI試算を3〜5日で完結させ、「どのコネクタを、どの業務に、どの統制で」という自社のカタログ設計そのものを、伴走しながら形にします。既存業務での処理時間 93%削減のような成果も、この“選んで・統べて・回す”順序から生まれます。
マーケットプレイスは、コネクタを「調達可能なもの」にしました。homulaが担うのは、その調達を自社の統制ポリシーの中に置き直す仕事です。
まとめ
Claude Marketplace(2026年9月23日公開/2,000超のコネクタ・プラグイン)が示したのは、コネクタが“探して作るもの”から“棚から選ぶもの”へ変わったという事実です。MCP 2.0・MCP Apps・Enterprise Managed Auth・委託枠課金が、接続と調達の摩擦を一気に下げました。
だからこそ、企業の論点は次の一点に集約されます——「つなげるか」ではなく「どれを許し、どう統べるか」。要点は3つです。
- キュレーション:全部つながず、許可リスト起点で少数から始める。
- 統制:ゼロタッチ認証の時代は、通した後の承認・監査・権限管理が主戦場。
- 内製化:カタログ設計を自社で回せる状態にして、はじめて速度と統制が両立する。
コネクタが棚に並んだ今日、次に整えるべきは「棚から何を取り、誰が鍵を管理するか」というルールです。
コネクタの選定基準と、承認・監査・権限のポリシー設計は、最初の一歩を間違えると後から取り返しがつきません。homulaは、御社の“つないだ後”の統制を、実装まで伴走します。