Cloudflareは企業全体でModel Context Protocol(MCP)のデプロイをスケーリングするためのリファレンスアーキテクチャを概説し、集中型ガバナンス、リモートサーバーインフラストラクチャ、コスト管理を本番運用可能エージェントシステムの主要要件として位置付けている。
この発表は最近の研究でプロンプトインジェクション、サプライチェーン攻撃、公開または設定不備のあるサーバーのようなリスクがハイライトされ、一部の研究でMCP統合にまたがる任意コード実行やデータ流出が実証されていることから、MCPベースのシステムに対する監視が強まる中で行われたものである。
MCP、AIエージェントを外部ツールやデータソースに接続するためのオープン標準はエージェント向けクライアントを企業リソースとインターフェースするバックエンドサーバーから分離する。この抽象化によりエージェントは自律的にデータを取得し、アクションを実行できるようになるが、同時にモデル、ツール、機密性の高いシステム間に新たな信頼境界も生じさせる。単一のプロンプトが複数のシステムにまたがる一連のアクションを引き起こし得るため、MCPのアーキテクチャは従来のLLM利用と比較して攻撃対象領域を拡大すると研究者らは指摘する。
学術的な分析はさらに、これらのリスクは実装上の欠陥に限定されるものではなく、エージェント・ツールシステムにおける攻撃成功率を増幅し得るプロトコルレベルの設計上の選択に起因することを示唆している。
CloudflareはローカルにデプロイされたMCPサーバーは重大なセキュリティ上の責任を伴うと主張している。それらは多くの場合十分に検証されていないソフトウェアに依存し、集中監視されていないためである。その代わりに同社はMCPサーバーを同社の開発者プラットフォーム上にリモートでデプロイし、集中型チームによりが管理されるモデルを採用している。
認証はシングルサインオン(SSO)、多要素認証(MFA)、デバイスポスチャや場所などのコンテキストシグナルと統合されている、Cloudflare Accessを通じて処理される。MCPサーバーポータルは認可済サーバーを検出しアクセスするための統一インターフェースを提供するとともに、管理者がデータ損失防止(DLP)ルールやツール公開範囲の細粒度制御などのポリシーを適用できるようにする。
出典:Cloudflare
コスト制御の観点では、このアーキテクチャは「AI Gateway」を組み込み、MCPクライアントと基盤となる言語モデルの間に配置される。これにより組織は複数のモデルプロバイダー間でリクエストをルーティングしつつ、使用量制限の適用やユーザー単位でのトークン消費の監視が可能となる。
同社はMCPツール定義の複雑化に対応するために設計された「Code Mode」も導入した。すべてのAPI操作をモデルに公開するのではなく、Code Modeはツールインターフェースを少数の動的なエントリーポイントに集約し、モデルが必要に応じてツールを検出して呼び出せるようにする。Cloudflareはこれによりトークン使用量を最大99.9%削減でき、コンテキストウィンドウの制約を緩和できるとレポートしている。
これらのアーキテクチャ上の制御はセキュリティとコストをめぐる差し迫った懸念に対処するものだが、一部のアナリストは根本的な課題は個々の機能よりもMCPがエージェントシステムのより広範なアーキテクチャの中にどのように適合するかにあるのではないかと主張している。Forresteは、MCPのようなプロトコルはしばしばガバナンスレイヤーと誤解されるが、実際にはポリシーエンジンというよりもRPCやメッセージングシステムに相当するトランスポートまたは相互運用性の仕組みに近いものとして機能すると指摘している。
エンタープライズが中央集中型制御レイヤーを導入し始めるにつれて、この区別は重要になる。最近の研究ではガバナンス、可観測性、ポリシー適用がエージェントアーキテクチャにおける独立した「コントロールプレーン」の懸念として浮上しており、ツール連携レイヤーとオーケストレーションレイヤーの双方の上位に位置することが示唆されている。この文脈において、CloudflareのようなアプローチはMCP自体に内在するものではなく、制御を外部化するより広範な動きの一部と見なすことができる。