AIエージェントの権限は、利用者の権限をそのまま渡さず、目的ごとに専用の身元を作って必要な操作だけを許可します。 読み取り、作成、更新、送信、削除、承認を分け、重要な権限は処理時だけ短時間付与します。 権限表、秘密の保管、失効手順、監査ログを一組として設計すると、漏えいと誤操作の影響を限定できます。
AIエージェント開発を体系的に学びたい方は、AIエージェントが学べるおすすめスクールで、AI活用、Python実装、マンツーマン支援の違いを比較できます。
| 操作 | 初期設定 | 追加条件 |
|---|---|---|
| 閲覧 | 対象を限定して許可 | 利用者の閲覧権も確認 |
| 下書き作成 | 保存先を限定して許可 | 公開不可 |
| 更新 | 原則禁止 | 対象と件数を指定 |
| 外部送信 | 禁止 | 人の承認 |
| 削除 | 禁止 | 二者承認と復元手段 |
エージェント専用の身元と所有者を決める
共有アカウントを使うと、誰の指示で何を実行したか追いにくくなります。 エージェントごとに専用の身元、責任者、利用目的、有効期限を登録します。
MicrosoftのAIエージェント向け最小権限は、専用身元、範囲、ツール、監査、失効を自律範囲の拡大前に定義する考え方を示しています。 Google CloudのAgent Identityも、エージェント単位の身元とライフサイクルに結び付いた権限管理を説明しています。
読み取りと変更の権限を分離する
検索だけに使うエージェントへ更新権限は不要です。 データ、ツール、操作、対象環境の四軸で権限表を作り、許可していない組み合わせは既定で拒否します。
Microsoft Entra Agent IDの認可ガイドは、特定のリソースへ最小権限の役割を割り当てる方法を示しています。 NIST SP 800-207では、資源の機密性に応じて可視性とアクセスを最小権限で制限します。
| 対象 | 読み取り | 作成 | 更新 | 削除 |
|---|---|---|---|---|
| FAQ文書 | 許可 | 不可 | 不可 | 不可 |
| 下書き領域 | 許可 | 許可 | 自作分のみ | 不可 |
| 顧客台帳 | 必要項目のみ | 不可 | 承認後 | 不可 |
| 本番設定 | 不可 | 不可 | 管理者のみ | 管理者のみ |
強い権限は必要な時間だけ付ける
常時有効な管理権限は、認証情報が漏れたときの影響を広げます。 更新対象と時間を限定し、処理後に権限を失効させます。
CISAの権限管理に関する勧告は、恒久的な特権を減らし、時間制限付きの昇格と定期的な権限レビューを挙げています。
権限付与の確認項目。
- 専用の身元と所有者が登録されている
- 対象資源と操作が具体的に限定されている
- 認証情報をプロンプトやコードへ直書きしていない
- 高権限は短時間で自動失効する
- 付与、利用、拒否、失効を記録する
- 緊急時に身元とトークンを停止できる
利用者の権限を越えないようにする
エージェントが複数の利用者を支援する場合、検索結果や操作対象は依頼者の権限でも絞ります。 エージェント自身の権限が狭くても、共有データが過剰なら漏えいは起こります。
Microsoft Entra Agent IDのベストプラクティスは、環境や機密度による分離、最小権限、定期的な権限見直しを示しています。 プロンプトインジェクション対策と組み合わせ、攻撃されても依頼者の範囲を越えないようにします。
権限変更と失効を定期的に試す
業務や連携先が変わると、使われない権限が残ります。 月次で利用実績を確認し、四半期ごとに所有者、目的、権限、有効期限を見直します。
CISAのIAM推奨事項も、職務に必要な権限へ限定する原則を示しています。 停止訓練では、アカウント無効化、鍵の交換、トークン失効、連携解除を実際に確認します。
AIエージェントの権限でよくある質問
利用者と同じアカウントで動かしてもよいですか?
依頼者の権限で実行する方式もありますが、身元、操作主体、委任範囲をログで区別できる設計が必要です。 共有アカウントは避け、誰の依頼でどのエージェントが何を実行したか追跡します。
読み取り専用なら安全ですか?
更新事故は減りますが、機密情報の大量取得や別利用者への開示は起こり得ます。 対象列、件数、検索条件、利用者の閲覧権、出力先まで制限してください。 大量取得や外部出力を検知したら停止し、実行IDから参照範囲と送信先を調査できるようにします。
権限レビューはどのくらいの頻度で行いますか?
高リスク操作は利用のたびに確認し、通常権限は月次の利用実績と四半期の棚卸しを出発点にします。 業務、データ、ツール、所有者が変わったときは定期日を待たずに再確認します。 使われていない権限を削除し、緊急停止と認証情報の交換も棚卸し時に試験します。
専用身元、最小権限、失効を一つの設計にする
権限管理は、役割を設定して終わりではありません。 専用身元、操作別の許可、短時間の昇格、利用者権限、監査と失効を継続して管理します。
- 閲覧、更新、送信、削除には異なる権限が必要である
- 許可していない操作は既定で拒否される
- 高権限は対象と時間を限定する
- 変更時と定期日に権限を棚卸しする
権限を絞った後は、AIエージェントの誤判断を減らす方法で、出力品質の制御を確認してください。




