2
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Oracle IntegrationのMCP Gatewayを使って、MCPサーバーへのアクセスを制御してみた

2
Last updated at Posted at 2026-10-06

はじめに

Oracle Integration(OIC) は、Oracle Cloud Infrastructure(OCI)が提供するiPaaS(Integration Platform as a Service)です。Oracle SaaSやOCIサービス、オンプレミスシステムなどを連携し、業務プロセスの自動化やAPI連携を実現します。

Oracle Integration 26.10のリリースより、MCP Gatewayが利用できるようになりました。

MCP Gatewayを利用することで、MCPクライアントからOracle Integrationや承認されたサードパーティのMCPサーバーへのアクセスを一元化し、ツールへのアクセス、ポリシー、資格証明、監視などを統制できます。

MCP Gatewayの詳細については、以下の製品ドキュメントおよびBlog記事もあわせてご確認ください。

以前の記事では、Oracle IntegrationのプロジェクトでMCPサーバーを有効化し、MCPクライアント(Postman)からOICのツールを実行する方法を紹介しました。

今回は、その間にMCP Gatewayを配置し、MCPクライアントからMCP Gatewayを経由してOICのMCPサーバーにアクセスします。

また、MCP Gatewayのツール・フィルタやビジネス・ポリシーを利用し、MCPクライアントに公開するツールの制御や業務ルールの適用を確認してみます。

前提条件

以下のQiita記事で紹介したチュートリアルを実施済みで、Oracle IntegrationのMCPサーバーが利用可能であること。

前回の記事で作成した以下のリソースを利用します。

  • Oracle Integrationのプロジェクト
  • MCPサーバー
  • MCPツール
  • MCPサーバーへ接続するためのOAuth認証情報

また、ツール・フィルタの動作を確認するため、MCPクライアントから利用可能な複数のツールが構成済みであること。本記事では、以下の記事で作成したツールを利用します。

チュートリアル全体像

チュートリアルの全体像は以下のとおりです。
image.png

今回の構成では、MCPクライアントからOICのMCPサーバーへ直接接続するのではなく、MCP Gatewayを経由してアクセスします。

この記事は、2026年10月6日時点のOracle Integration環境(バージョン26.10)で作成しました。記事内の画面ショットについては、現在のユーザーインタフェースの画面と異なっている場合があります。

(説明)Oracle Integration MCP Gatewayについて

MCP Gatewayとは

Oracle Integration MCP Gatewayは、MCPクライアントからOracle Integrationおよび承認されたサードパーティMCPサーバーへのアクセスを統制するためのゲートウェイです。

image.png
(※Why an MCP Gateway Is Requiredより引用)

AIエージェントやMCPクライアントから各MCPサーバーへ直接接続するのではなく、MCP Gatewayを共通のアクセス経路として利用できます。

MCP Gatewayでは、主に以下のような制御を一元化できます。

  • MCPクライアントの認証・認可
  • 公開するMCPツールの制御
  • セキュリティ・ポリシーの適用
  • ビジネス・ポリシーの適用
  • ダウンストリームMCPサーバーの資格証明の管理
  • MCPサーバーへのルーティング
  • MCPリクエストやツール実行の監視

MCP Gatewayを利用する理由

MCPクライアントからMCPサーバーへ直接接続する構成では、MCPクライアントやMCPサーバーが増えるにつれて、それぞれの接続先や認証情報、アクセス制御、ポリシー、監視などの管理が分散し、複雑になります。

image.png

例えば、以下のような管理上の課題が発生します。

課題 説明
接続先・資格証明の管理 MCPサーバーごとに接続先や認証に使用する資格証明を管理する必要があります。
アクセス制御の管理 どのAIエージェントやMCPクライアントに、どのツールの利用を許可するのかを個別に管理する必要があります。
セキュリティ・ポリシーの管理 MCPサーバーごとにポリシーを管理すると、設定のばらつきや適用漏れが発生する可能性があります。
監視・トラブルシューティング ツールの実行状況やログが複数箇所に分散し、監視や問題発生時の調査が複雑になります。

MCP Gatewayを利用することで、これらの管理・統制を共通のGatewayに集約できます。

MCPサーバーごとに個別の統制を実装するのではなく、MCP Gatewayを共通のガバナンス・ポイントとして利用することで、一貫したアクセス制御やセキュリティ・ポリシーを適用できます。

MCP Gatewayで利用できるポリシー

Oracle Integration MCP Gatewayでは、セキュリティ・ポリシー(Security Policy) と ビジネス・ポリシー(Business Policy) を利用できます。

セキュリティ・ポリシー

セキュリティ・ポリシーでは、MCP Gatewayを通過するデータや公開するツールを制御できます。

Oracle Integration MCP Gatewayのセキュリティ・ポリシーは、以下2つが利用できます。

  • ツール・フィルタ(Tool Filter)
    • MCPクライアントから利用可能なツールを制御します。
  • PII検出(PII Detection)
    • MCP Gatewayを通過する個人情報(PII)を検出し、ブロックやマスキングなどを行います。

本記事では、MCP Gatewayの基本的な構成と動作を確認することを目的として、セキュリティ・ポリシーのツール・フィルタを利用します。PII検出については、本記事では扱いません。

ビジネス・ポリシー

ビジネス・ポリシーでは、MCPツールを実行する前に業務上のルールをMCP Gatewayに適用できます。

ポリシーに合致しないリクエストをMCPツールの実行前に拒否できるため、バックエンドのMCPサーバーやツールを呼び出す前に業務ルールを適用できます。

例えば、

  • 一定金額を超える請求書を処理しない
  • 特定期間に受信した請求書を処理しない
  • 特定のツールへのアクセスを許可しない
  • 顧客IDが所定のフォーマット(例:CUST-XXXXX)ではない場合、アクセスを許可しない
  • メールアドレスが電子メールのフォーマットではない場合、アクセスを許可しない

といったルールを設定できます。

この記事で実施すること

今回は、以前の記事で有効化したOICのMCPサーバーをMCP Gatewayに登録します。

続いてツール・フィルタを作成し、MCPクライアントから利用できるツールを制御します。さらに、ビジネス・ポリシーも追加します。

最後にMCP Gatewayを作成・アクティブ化し、MCPクライアント(今回はPostman)からMCP Gatewayのエンドポイントへ接続して、OIC上のツールを実行します。

作業ステップ

1. ツールの構成とMCPサーバーの有効化
2. MCP Gatewayで管理するMCPサーバーを登録する
3. ツール・フィルタとビジネス・ポリシーを作成する
4. MCP Gatewayを追加する
5. MCP Gatewayをアクティブ化する
6. MCP GatewayのURLを取得する
7. MCPクライアントからMCP Gatewayへ接続する
8. MCP Gatewayの動作を確認する

1. 事前準備

事前準備として、この記事で利用するツールが作成済(構成済)であることと、MCPサーバーが有効化されていることを確認します。
さらに、追加するOICのMCPサーバーのOAuth認証に必要な情報もあわせて確認(取得)します。

1.1 ツールの作成とMCPサーバーの有効化の確認

  1. OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここではSimple Expense Approval Project)を開きます。

  2. 左ナビゲーションのAIエージェントをクリックします。

  3. ツールセクションを確認します。複数のツールが構成済であることを確認します。ここでは以下3つのツールが構成済です。

    HITL - Simple Approval Workflow(人による承認を実行するツール)
    Decision - Evaluate Expense Approval(申請金額から承認ルールを判断するツール)
    Auto Approve Expense Report (自動承認を実行するツール)
    
  4. 右上の編集アイコンをクリックします。
    image.png

  5. MCPサーバーの有効化 が選択済で、MCPサーバーの実行場所にMCPサーバーのURLが表示されていることを確認します。

  6. MCPサーバーの実行場所のURLをコピーし、メモしておきます。
    image.png

MCPサーバーが有効化されていない場合は、MCPサーバーの有効化を選択し、変更の保存をクリックします。その後、編集アイコンをもう一度クリックし、MCPサーバーの実行場所のURLをコピーし、メモしておきます。

1.2 MCPサーバーの利用に必要な認証情報の確認

OICのMCP GatewayからOICのMCPサーバーへ接続する際に使用するOAuth認証の設定情報を確認し、メモします。前提条件のチュートリアルの事前準備(OAuth認証の構成手順)とあわせてご確認ください。

ここでは、以下4項目を確認し、メモします。

  • ドメインURL
  • クライアントID
  • クライアント・シークレット
  • スコープ
  1. OCIコンソールからOICインスタンスが紐付けられたアイデンティティ・ドメインを開きます。

  2. 詳細タブのドメインURLをコピーし、メモします。
    image.png

  3. 統合アプリケーションタブをクリックします。

  4. 前提条件のチュートリアルで作成した機密アプリケーション(ここではOIC_MCP_Client)を開きます。
    image.png

  5. OAuth構成タブをクリックします。

  6. クライアントIDとクライアント・シークレットをコピーし、メモします。
    image.png

  7. リソースセクションのリソースで、スコープのURLの末尾が urn:opc:resource:consumer::all をコピーし、メモします。
    image.png

クライアントIDやクライアント・シークレットは認証情報のため、外部に公開しないよう注意してください。

2. MCP Gatewayで管理するMCPサーバーを登録する

前提条件の記事で作成したOICのMCPサーバーを、MCP Gatewayで管理するMCPサーバーとして登録します。

  1. OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここではSimple Expense Approval Project)を開きます。

  2. 左ナビゲーションのMCPゲートウェイをクリックします。

  3. MCPサーバーセクションの追加をクリックします。
    image.png

  4. 名前を入力し、追加をクリックします(ここではOIC MCP Serverと入力)。
    image.png

  5. プロパティのMCP Endpointに、前の手順でコピーしたMCPサーバーの実行場所のURLを入力します。

  6. セキュリティのセキュリティ・ポリシーで、OAuth 2.0 Client Credentialsを選択します。

  7. Access Token URIに https://<事前準備で取得したドメインURL>/oauth2/v1/token を入力します。

    Access Token URIの入力例
    https://idcs-xxx.identity.oraclecloud.com:443/oauth2/v1/token
    
  8. Client ID、Client Secretに、事前準備で確認した値をそれぞれ入力します。
    image.png

  9. オプションのセキュリティをクリックして開きます。

  10. Scopeに、事前準備で確認したURLを入力します。Auth Request Media TypeとClient Authenticationはデフォルトのままとします。
    image.png

  11. 右上のテストをクリックします。検出されたツールが表示され、追加したMCPサーバーで利用可能なすべてのツールが表示されます(ここでは、前提条件のチュートリアルで作成した3つのツールが表示されます)。
    image.png

  12. 保存をクリックします。

  13. 左上の 戻るアイコン(<) をクリックします。

  14. MCPサーバーのセクションに追加したMCPサーバー(ここではOIC MCP Server)が構成済として表示されます。
    image.png

3. ツール・フィルタとビジネス・ポリシーを作成する

ツール・フィルタとビジネス・ポリシーを作成します。

3.1 ツール・フィルタの作成

  1. 左ナビゲーションのMCPゲートウェイをクリックします。

  2. セキュリティ・ポリシーセクションの追加をクリックします。

  3. ツール・フィルタを選択します。
    image.png

  4. 名前を入力します(ここでは名前にOIC Tool Filterと入力)

  5. 追加をクリックします。
    image.png

  6. ツール・フィルタの設定画面で、対象となるMCPサーバーを選択します。ここでは先ほど追加したOIC MCP Serverを選択します。選択したMCPサーバーで利用可能なすべてのツール(ここでは3つのツール)が表示されます。
    image.png

  7. MCP Gateway経由で公開するツールを選択します。ここでは、HITL___SIMPL_APPRO_WORKFとAUTO_APPROVE_EXPENSE_REPORTの2つのツールを選択し、DECIS___EVALU_EXPEN_APPROの選択を解除します。

  8. 右上の保存をクリックします。
    image.png

  9. 左上の 戻るアイコン(<) をクリックします。

  10. セキュリティ・ポリシーのセクションに、先ほど追加したOIC Tool Filterが追加されることを確認します。
    image.png

3.2 ビジネス・ポリシーの作成

MCPツールを実行する前に業務上のルール(ビジネス・ポリシー)を作成します。

今回は、HITL___SIMPL_APPRO_WORKFのツールに対して、以下のポリシーを適用します。

ビジネス・ポリシーの説明
approverの値がEメールアドレスのフォーマットではない場合、"approverがEメールアドレスではありません"のメッセージでリクエストを拒否してください
  1. 左ナビゲーションのMCPゲートウェイをクリックします。

  2. ビジネス・ポリシーセクションの追加をクリックします。
    image.png

  3. 名前を入力します(ここでは名前にOIC Business Policyと入力)

  4. ポリシーの追加をクリックします。
    image.png

  5. ビジネス・ポリシー・エディタが開きます。対象となるMCPサーバーとMCPツールを選択します。ここではOIC MCP ServerとHITL___SIMPL_APPRO_WORKFを選択します。

  6. AI支援にこのビジネス・ポリシーの説明を自然言語で入力します。以下をコピー&ペーストで入力します。

    AI支援に入力する説明
    approverの値がEメールアドレスのフォーマットではない場合、"approverがEメールアドレスではありません"のメッセージでリクエストを拒否してください。
    
  7. ルールの生成をクリックします。

  8. JavaScriptルールにビジネス・ポリシーとして実行されるJavaScriptのコードが自動生成されます。
    image.png

  9. 構文の検証をクリックします。構文は有効です。のメッセージが表示されることを確認します。
    image.png

  10. 右上の保存をクリックします。

  11. 左上の 戻るアイコン(<) をクリックします。

  12. ビジネス・ポリシーのセクションに、先ほど追加したOIC Business Policyが追加されることを確認します。
    image.png

4. MCP Gatewayを追加する

これまで追加してきたMCPサーバーとポリシーを利用して、MCP Gatewayを追加します。

  1. MCP Gatewaysセクションの追加をクリックします。
    image.png

  2. 名前を入力します。ここではOIC MCP Gatewayと入力します。

  3. 作成をクリックします。
    image.png

  4. MCPゲートウェイの構成画面が開きます。先ほど追加したOICのMCPサーバー(ここではOIC MCP Server)を選択します。

  5. 選択したMCPサーバー(OIC MCP Server)に対して適用するポリシーを選択します。前の手順で追加した2つのポリシー(ここではOIC Tool FilterとOIC Business Policy)を選択します。
    image.png

  6. 右上の保存をクリックします。

  7. 左上の 戻るアイコン(<) をクリックします。

  8. MCPゲートウェイのセクションに、先ほど追加したOIC MCP Gatewayが構成済のステータスで追加されることを確認します。

5. MCP Gatewayをアクティブ化する

作成したMCP Gatewayをアクティブ化します。

  1. 作成したMCP Gateway(ここではOIC MCP Gateway)のメニューをクリックし、アクティブ化を選択します。
    image.png

  2. アクティブ化の画面が表示されます。今回は以下の通りに選択し、アクティブ化をクリックします

    • トレース・レベルの選択: 監査
    • 認可モードの選択: OIC統合認可の使用
      image.png
  3. しばらくすると、MCP Gatewayがアクティブ状態になることを確認します。
    image.png

6. MCP GatewayのURLを取得する

MCPクライアントから接続するためのMCP Gateway URLを取得します。

  1. 作成したMCP Gateway(ここではOIC MCP Gateway)のメニューをクリックし、実行を選択します。
  2. MCPゲートウェイの実行詳細が開きます。エンドポイント詳細のMCPゲートウェイURLをコピーし、メモします。
    image.png
  3. 閉じるをクリックします。

7. MCPクライアントからMCP Gatewayへ接続する

MCPクライアントからMCP Gatewayへ接続します。

前回の記事と同様に、今回もPostmanをMCPクライアントとして利用します。

7.1 OAuthトークンを取得します

以下のQiita記事を参考に、MCPクライアントがMCP Gatewayに接続する時に利用するOAuthトークンを取得します。

なお、OAuthトークン取得に利用するクライアントID、クライアント・シークレット、ドメインURL、スコープは、2. MCP Gatewayで管理するMCPサーバーを登録するで利用した値をそのまま利用します。

7.2 MCP Gatewayへ接続する

MCPクライアントからOIC MCP Gatewayに接続します。今回もMCPクライアントはPostmanを利用します。おおまかな操作は、以下のQiita記事にあるOIC MCP Serverへの接続手順と同じですので、あわせてご確認ください。

  1. Postmanを起動します。

  2. 追加(+)アイコンをクリックし、MCPを選択します。

  3. Transport LayerをHTTPに切り替えます。

  4. URLに、前の手順で取得したMCPゲートウェイURLを入力します。

  5. Authorizationタブをクリックします。

  6. Auth typeでBearer Tokenを選択し、Tokenに前の手順で取得したOAuthトークンをコピー&ペーストで入力します。

  7. Connectをクリックします。
    image.png

  8. Responseタブに、Connectedと表示されることを確認します。
    image.png

  9. Messageタブをクリックすると、利用可能なMCPツールが表示されることを確認します(MCPサーバーでは3つのツールが公開されていますが、ツール・フィルタで許可したOIC_MCP_SERVER__HITL___SIMPL_APPRO_WORKFとOIC_MCP_SERVER__AUTO_APPROVE_EXPENSE_REPORTの2つのツールのみが表示されます)。
    image.png

MCPサーバー側に複数のツールが登録されていても、MCP Gatewayのツール・フィルタで許可されていないツールはMCPクライアントから利用できません。

これにより、AIエージェントやMCPクライアントに必要なツールのみを公開できます。

8. MCP Gatewayの動作を確認する

8.1 MCP Gateway経由でツールを実行する

MCPクライアント(Postman)から、MCP Gatewayを経由してAUTO_APPROVE_EXPENSE_REPORTを実行します。

  1. PostmanのMessageのToolsを選択し、OIC_MCP_SERVER__AUTO_APPROVE_EXPENSE_REPORTを選択します。
  2. AmountClaimedに金額を入力し、ツールを実行します(今回は**$45**を入力)。
  3. Runをクリックします。
  4. MCP Gatewayを経由してOIC MCPサーバーのツールが実行されます。Responseタブにレスポンスが表示されることを確認します。
    image.png

8.2 OIC側で実行結果を確認する

OICの監視画面から、MCP Gateway経由で呼び出されたツール(統合)が正しく実行されていることを確認します。

  1. OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここではSimple Expense Approval Project)を開きます。

  2. 監視タブをクリックします。

  3. 左ナビゲーションのMCPゲートウェイをクリックします。

  4. OIC_MCP_Gatewayの監査ログがステータス=成功で記録されていることを確認し、詳細の表示アイコンをクリックします。
    image.png

  5. アクティビティ・ストリームが表示されます。OIC_TOOL_FILTERが実行されていることを確認します。

  6. 追加したMCPサーバーのAUTO_APPROVE_EXPENSE_REPORTツールが実行されていることを確認します。
    image.png

8.3 ビジネス・ポリシーの動作確認

ビジネス・ポリシーの動作を確認します。ポリシーに合致しないリクエストはツールが実行されることなく、エラー応答されることを確認します。

  1. PostmanのMessageのToolsを開き、OIC_MCP_SERVER__HITL___SIMPL_APPRO_WORKFを選択します。
  2. 以下の通りに入力します。approverには電子メールのフォーマットではない文字列を入力します。
    • request_summary: I bought an office chair for $300 and would like to claim it as an expense.
    • request_description: I bought an office chair for $300 and would like to claim it as an expense.
    • requestor: user@example.com
    • approver: Approver User A
  3. Runをクリックします。
  4. MCP Gatewayよりツール実行エラーのレスポンス("isError": true)が返されることを確認します。また、エラーの理由として"content": の中に、ビジネス・ポリシーで指定したエラーメッセージapproverがEメールアドレスではありませんが表示されていることを確認します。
    image.png

8.4 OIC側で実行結果を確認する(ビジネス・ポリシーによる拒否)

OICの監視画面から、MCP Gatewayのビジネス・ポリシーにより拒否され、エラー応答が返されていることを確認します。

  1. OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここではSimple Expense Approval Project)を開きます。

  2. 監視タブをクリックします。

  3. 左ナビゲーションのMCPゲートウェイをクリックします。

  4. OIC_MCP_Gatewayの監査ログがステータス=ポリシー拒否で記録されていることを確認します。
    image.png

  5. 詳細の表示アイコンをクリックし、アクティビティ・ストリームを開きます。

  6. OIC_BUSINESS_POLICYが実行され、MCPリクエストがポリシーにより拒否(MCP request denied by policy)されていることを確認します。
    image.png

  7. 追加したMCPサーバーのHITL___SIMPL_APPRO_WORKFツールが実行されていないことを確認します。

MCP Serverへの直接接続とMCP Gateway経由の違い

以前の記事では、MCPクライアントからOIC MCPサーバーへ直接接続しました。

今回のMCP Gatewayを利用する構成では、MCPクライアントはMCP Gatewayへ接続し、Gatewayを経由してMCPサーバーのツールを利用します。

項目 MCP Serverへ直接接続 MCP Gateway経由
接続先 MCP Server MCP Gateway
複数MCPサーバー 個別に接続 1つのGatewayエンドポイントに集約可能
ツールの公開制御 MCP Server側に依存 ツール・フィルタで制御可能
セキュリティ・ポリシー 個別に管理 Gatewayで一元的に適用可能
ビジネス・ポリシー 個別に管理 Gatewayで適用可能
PII保護 エージェント/MCPサーバー側に依存 Gatewayで適用可能
監視 個別 Gatewayで一元的に確認可能

MCP Gatewayによる統制が必要ない場合は、MCPクライアントからMCPサーバーへ直接接続する構成も利用できます。

MCP Gatewayは、複数のAIエージェントやMCPサーバーを企業環境で利用し、アクセス制御やポリシー、監視などを一元化したい場合に有効です。

おわりに

このチュートリアルでは、Oracle IntegrationのMCP Gatewayを作成し、MCPクライアントからMCP Gatewayを経由してOICのMCPサーバーのツールを利用する一連の流れを紹介しました。

今回はツール・フィルタを利用して、MCPサーバーが公開するツールのうち、MCPクライアントから利用可能なツールを制御できることを確認しました。また、ビジネス・ポリシーを利用して、MCPツールを実行する前に業務上のルールをMCP Gatewayに適用できることを確認しました。

MCP Gatewayを利用することで、MCPクライアントから各MCPサーバーへ直接接続するのではなく、1つのGatewayエンドポイントを介してMCPサーバーへのアクセスを統制できます。

また、ツール・フィルタ、PII検出、ビジネス・ポリシーを組み合わせることで、AIエージェントからエンタープライズ・ツールへのアクセスをより細かく制御できます。

今回はOICのMCPサーバー1つを利用したシンプルな構成でしたが、MCP Gatewayには複数のOIC MCPサーバーや承認されたサードパーティMCPサーバーを登録できます。複数のMCPサーバーを1つのGatewayエンドポイントに集約することで、より実践的なエンタープライズAIエージェントのガバナンスへ発展させることができます。

Oracle Integration関連リンク

2
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
2
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?