AI エージェント向け: ドキュメントインデックスは https://www.mongodb.com/ja-jp/docs/llms.txt で利用できます。すべてのページの markdown バージョンは、いずれかの URL パスに .md を追加することで利用できます。
Docs Menu

セキュリティ、ガバナンス、監査対応力

ユーザーによるデリゲートされたアクセスを使用して AI クライアントを Atlas に接続すると、AI クライアントはユーザーの Atlas アイデンティティを使用してユーザーに代わって操作します。このページでは、承認の仕組み、AI クライアントがアクセスできるものとできないもの、および認証情報の保護方法について説明します。

Organization Owner がアクセスを有効にし、アクセス モードを構成し、AI クライアントのアクティビティを監査する方法については、組織への AI クライアント アクセスの管理を参照してください。

リモート MCPサーバーは、モデル コンテキスト プロトコル 仕様のバージョン 2025-11 -25 を実装します。プロトコルの一部として、ユーザー集約アクセスでは、OAuth. 認証コード フローを使用し、コード交換用のプロトコル キー(PKCE)が使用されます。21

AI クライアントは、既存の Atlas ロールを使用して Atlas アイデンティの下で動作します。AI クライアントは、既に持っている許可を超えることはできません。ロールでアクションが許可されていない場合、AI クライアントはお客様に代わってそのアクションを実行できません。

許可の一部を委任することはできません。AI クライアントを認可すると、Organization Owner が構成するアクセス モードに従い、既存のすべての許可で動作します。アクセス モードについて詳しくは、「AI クライアント アクセス モード」を参照してください。

Atlas は、AI クライアントが実行するすべてのアクションを監査ログに記録します。組織監査ログ イベントには、ユーザー ID とリクエストを行った AI クライアントの ID の両方が記録されます。Atlas が監査ログに AI クライアントのアクティビティをレコードする方法については、組織への AI クライアント アクセスの管理を参照してください。

Atlas は、認証情報を AI クライアントと共有することはありません。接続フロー中に、ブラウザーで Atlas と直接認証します。AI クライアントが Atlas のパスワードまたは長期認証情報を受け取ることはありません。

接続を承認すると、Atlas は接続で使用されるトークンを管理します。トークンの更新は自動的です。接続文字列やシークレットを管理する必要はありません。

データに接続するには、Atlas は個人の認証情報を持つ期間限定の認証情報を使用します。Atlas はデータプレーン接続のみにこれらの認証情報を作成します。

データベース接続詳細が AI クライアントに公開されることはありません。AI クライアントは、設定されたアクセス モードで利用できるツールを介してのみデータと交流します。

AI クライアントがクラスターに接続できるかどうかは、お使いの Atlas の許可によって異なります。AI クライアントを介してデータベースアクセスを受け取る Atlas ロールについては、「ユーザー ロールとデータベース アクセス」を参照してください。

アクセスを取り消すと、同じタイムライン上でデータプレーンへのアクセスも終了します。AI クライアントがツールを呼び出すには、有効なアクセス トークンを提示する必要があります。アクセス トークンの有効期限が切れ、リフレッシュ トークンが機能しなくなると、データベースの認証情報の有効期限が切れていない場合でも、AI クライアントはデータにアクセスできません。

AI クライアントのアクセスは、操作の有無にかかわらず、操作がない状態が 7 日続くか、アクセスを付与してから 30 日経つと終了します。アクセスが終了すると、AI クライアントを再接続するには再度認証する必要があります。Organization Owner は、組織のトークンの最大有効期間を短縮できます。

Atlas UI からいつでも AI クライアントのアクセスを取消できます。アクセスを取消すると AI クライアントのリフレッシュ トークンは無効になりますが、クライアントの現在のアクセス トークンは有効期限が切れるまで有効です。有効期限は最大 10 分です。Organization Owner が組織の AI クライアントアクセスを無効にすると、Atlas はすべての管理 API 呼び出しでアクセスが有効になっているかどうかをチェックするため、コントロール プレーンのアクセスは直ちに終了します。

各 MongoDB MCP サーバー ツールには、ツールの機能を説明する注釈が付けられています。AI クライアントはこれらの注釈を使用して、ツールをどのように表示するか(たとえば、実行前に確認するかどうか)を決定できます。

セキュリティに関連する 2 つの注釈は次のとおりです。

  • readOnlyHint: true の場合、ツールはデータや構成を変更しないことを示します。

  • destructiveHint: true の場合、ツールが既存のデータまたは設定を**除く**または上書きできることを示します。

MCP サーバーは、ツールの操作タイプから両方のアノテーションを取得します。

操作タイプ
readOnlyHint
destructiveHint
例ツール

read, metadata, connect

true

false

find, aggregate, list-databases

create

false

false

atlas-create-access-list, atlas-create-db-user

update, delete

false

true

update-many, drop-database, delete-many

警告

ツールの注釈はセキュリティ境界ではありません

ツール注釈は、destructiveHint および readOnlyHint などの、MCP サーバーが AI クライアントに送信する助言メタデータです。これらは、操作を認可、制限、またはブロックしません。また、AI クライアントはこれらを無視できます。意図しない変更を防止するために注釈に依存しないでください。

クライアントに代わってできる操作をAIAIのタスクに必要な Atlas 権限のみを付与します。 Atlas ロールの詳細については、「 Atlas ユーザーロール 」を参照してください。

create ツールは、リソースを削除または上書きするのではなく、リソースを追加するため、destructiveHint を false と報告します。ただし、一部の create ツールは、セキュリティの状況を変更します。例:

  • atlas-create-access-list プロジェクトの IP アクセス リストにエントリを追加することで、クラスターの公開範囲が広がります。0.0.0.0/0 のようなエントリは、クラスターをすべての IP アドレスに公開します。

  • atlas-create-db-user 付与されたロールに応じて、データの読み取りまたは書き込みが可能なデータベースユーザーを作成します。

ツールの評価は、destructiveHint の値ではなく、変更される内容に基づいて行います。

ツールによっては、MCP サーバーがツールの実行前に操作の確認を求める場合があります。MongoDB はこのプロセスを「引き出し」と呼びます。AI クライアントは確認プロンプトを表示し、拒否すると MCP サーバーはエラーを返し、操作を実行しません。

確認は、MCP 引き出し機能をサポートする AI クライアントによって異なります。AI クライアントが引き出しをサポートしない場合、MCP サーバーは確認を求めることなくツールを実行します。危険な操作が実行される前に確認プロンプトが表示されるとは限りません。

注釈ではなく、パーミッションによって、AI クライアントがツールを使用して変更できるものが決定されます。パーミッションは、次のように決定されます。

  • Atlas のロール

  • 組織の AI クライアントアクセスレベル

操作に必要な権限がない場合、ツールのアノテーションや確認プロンプトに関わらずツールは失敗します。

パーミッションのサブセットを委任できないため、お客様に代わって操作する AI クライアントは、お客様のロールで許可されているすべてのものにアクセスできます。Project Database Access Admin や Project IP Access List Admin のような広範な特権ロールを持っている場合は、この点を考慮してください。これらのロールにより、前のセクションで説明したツールが使用できます。

Atlas ロールの詳細については、「 Atlas ユーザーロール 」を参照してください。

プログラムによるアクセスを持つ自動化されたエージェントを接続する場合、エージェントはユーザーではなく、Service Account として機能します。各 MCP 構成の範囲をエージェントのワークフローに必要なロールのみに限定し、エージェントが書き込み (write) を行う必要がない限り、構成を読み取り専用にします。読み取り専用の構成により、AI エージェントは書き込みツールをまったく表示できなくなるため、効果的なアクセス制御となります。

警告

一部の読み取りラベル付きツールは書き込み (write)できます

aggregate, aggregate-db と export は readOnlyHint: true を報告する read ツールです。これらのツールは、$out または $merge ステージを含む集計パイプラインを実行します。これらのステージはどちらもパイプラインの結果をコレクションに書き込みます。operationType: "read" はツールがデータを変更しないことを保証しません。

集計パイプラインの$mergeステージは、パイプラインの読み取り元とは異なるデータベースまたはコレクションに書き込めます。$mergeステージのintoオプションは{db: <database>, coll: <collection>}を受け入れます。書き込み (write)は、AIクライアントがクエリしているように見える範囲を超えて、AIクライアントのAtlasアイデンティティがアクセスできるすべてのデータベースまたはコレクションを対象とすることができます。

$outステージは、対象コレクションが既に存在する場合、対象コレクションのコンテンツを完全に上書きします。

すべての集計パイプラインが書き込みにつながるわけではありません。書き込みを生成する集計パイプラインを実行するには、次の条件が必要です。

  • 認証済みセッション: ユーザーに委任されたアクセス下の自分のセッションか、プログラムによるアクセス下のサービス アカウントの認証情報のいずれかです。

  • プロジェクトへのアクセス: AI クライアントの Atlas アイデンティティにより、ターゲット プロジェクトへの書き込み (write) アクセスが付与されている必要があります。ユーザー委任アクセスの場合、これは自分の Atlas ロールです。プログラムによるアクセスの場合、これはサービスアカウントに割り当てられた Atlas ロールです。

これらの条件によりリスクは低減されますが、除くわけではありません。read ラベルのみに基づいて aggregate、aggregate-db、または export へのアクセスを許可するポリシーでは、AI クライアントに意図せずに書き込み (write) アクセスが許可される可能性があります。

aggregate AI クライアントのアクセス モードまたはサービス アカウントのロールが読み取り専用である場合でも引き続き利用可能です。ただし、書き込みは失敗します。サービス アカウントのロールが読み取り専用である場合、またはユーザー委任アクセスの組織のアクセス モードが読み取り専用に設定されている場合、パイプラインの $out または $merge ステージは完了できません。これは、接続に書き込み権限がないためです。

MCP サーバーは、集計パイプラインに$out または$merge ステージが含まれている場合にも、確認プロンプトをトリガーします。 AIクライアントはプロンプトを表示し、パイプラインの実行前に書込みを確認するよう求めます。この確認は、trigger をサポートするAIクライアントによって異なります。 AIクライアントが認証をサポートしていない場合、MCP サーバーは確認を求めずにパイプラインを実行します。

  • AI クライアントとサービス アカウントには、ワークフローに必要な Atlas ロールのみを付与します。読み取り専用ロールでは、aggregate が $out または $merge ステージを介して書き込むことはできません。

  • 引き出しをサポートする AI クライアントを使用すると、MCP サーバーは書き込みを生成する集計パイプラインを実行する前に、同意を求めることができます。

  • ユーザーに委任されたアクセスの場合、Organization Owner は、組織のアクセス モードを読み書き込み (write) ではなく、読み取り専用に設定できます。これにより、組織内のすべての AI クライアントに対して aggregate を介した書き込みが防止されます。

  • プログラムによるアクセスの場合は、エージェントのワークフローで書き込みが必要な場合を除き、サービス アカウントのMCP構成を読み取り専用にしてください。これにより、aggregateを通じた書き込みが同様に防止されます。

フェデレーション ユーザー向けの保持されたセキュリティ アーティファクトとガイダンスについては、「 Atlas App Connects の概要 」を参照してください。