はじめに
Oracle Integration(OIC) は、Oracle Cloud Infrastructure(OCI)が提供するiPaaS(Integration Platform as a Service)です。Oracle SaaSやOCIサービス、オンプレミスシステムなどを連携し、業務プロセスの自動化やAPI連携を実現します。
Oracle Integration 26.10のリリースより、MCP Gatewayが利用できるようになりました。
MCP Gatewayを利用することで、MCPクライアントからOracle Integrationや承認されたサードパーティのMCPサーバーへのアクセスを一元化し、ツールへのアクセス、ポリシー、資格証明、監視などを統制できます。
MCP Gatewayの詳細については、以下の製品ドキュメントおよびBlog記事もあわせてご確認ください。
- 4 Secure and Manage MCP Servers with MCP Gateway
- Oracle Integration MCP Gatewayの概要: エンタープライズAIエージェント向けの統制されたアクセス
以前の記事では、Oracle IntegrationのプロジェクトでMCPサーバーを有効化し、MCPクライアント(Postman)からOICのツールを実行する方法を紹介しました。
今回は、その間にMCP Gatewayを配置し、MCPクライアントからMCP Gatewayを経由してOICのMCPサーバーにアクセスします。
また、MCP Gatewayのツール・フィルタやビジネス・ポリシーを利用し、MCPクライアントに公開するツールの制御や業務ルールの適用を確認してみます。
前提条件
以下のQiita記事で紹介したチュートリアルを実施済みで、Oracle IntegrationのMCPサーバーが利用可能であること。
前回の記事で作成した以下のリソースを利用します。
- Oracle Integrationのプロジェクト
- MCPサーバー
- MCPツール
- MCPサーバーへ接続するためのOAuth認証情報
また、ツール・フィルタの動作を確認するため、MCPクライアントから利用可能な複数のツールが構成済みであること。本記事では、以下の記事で作成したツールを利用します。
- Oracle IntegrationのHuman in the Loopを使って、AIエージェントに人による承認を組み込んでみた
- Oracle IntegrationのDecision Modelを使って、AIエージェントに業務ルールによる判断を組み込んでみた
チュートリアル全体像
今回の構成では、MCPクライアントからOICのMCPサーバーへ直接接続するのではなく、MCP Gatewayを経由してアクセスします。
この記事は、2026年10月6日時点のOracle Integration環境(バージョン26.10)で作成しました。記事内の画面ショットについては、現在のユーザーインタフェースの画面と異なっている場合があります。
(説明)Oracle Integration MCP Gatewayについて
MCP Gatewayとは
Oracle Integration MCP Gatewayは、MCPクライアントからOracle Integrationおよび承認されたサードパーティMCPサーバーへのアクセスを統制するためのゲートウェイです。

(※Why an MCP Gateway Is Requiredより引用)
AIエージェントやMCPクライアントから各MCPサーバーへ直接接続するのではなく、MCP Gatewayを共通のアクセス経路として利用できます。
MCP Gatewayでは、主に以下のような制御を一元化できます。
- MCPクライアントの認証・認可
- 公開するMCPツールの制御
- セキュリティ・ポリシーの適用
- ビジネス・ポリシーの適用
- ダウンストリームMCPサーバーの資格証明の管理
- MCPサーバーへのルーティング
- MCPリクエストやツール実行の監視
MCP Gatewayを利用する理由
MCPクライアントからMCPサーバーへ直接接続する構成では、MCPクライアントやMCPサーバーが増えるにつれて、それぞれの接続先や認証情報、アクセス制御、ポリシー、監視などの管理が分散し、複雑になります。
例えば、以下のような管理上の課題が発生します。
| 課題 | 説明 |
|---|---|
| 接続先・資格証明の管理 | MCPサーバーごとに接続先や認証に使用する資格証明を管理する必要があります。 |
| アクセス制御の管理 | どのAIエージェントやMCPクライアントに、どのツールの利用を許可するのかを個別に管理する必要があります。 |
| セキュリティ・ポリシーの管理 | MCPサーバーごとにポリシーを管理すると、設定のばらつきや適用漏れが発生する可能性があります。 |
| 監視・トラブルシューティング | ツールの実行状況やログが複数箇所に分散し、監視や問題発生時の調査が複雑になります。 |
MCP Gatewayを利用することで、これらの管理・統制を共通のGatewayに集約できます。
MCPサーバーごとに個別の統制を実装するのではなく、MCP Gatewayを共通のガバナンス・ポイントとして利用することで、一貫したアクセス制御やセキュリティ・ポリシーを適用できます。
MCP Gatewayで利用できるポリシー
Oracle Integration MCP Gatewayでは、セキュリティ・ポリシー(Security Policy) と ビジネス・ポリシー(Business Policy) を利用できます。
セキュリティ・ポリシー
セキュリティ・ポリシーでは、MCP Gatewayを通過するデータや公開するツールを制御できます。
Oracle Integration MCP Gatewayのセキュリティ・ポリシーは、以下2つが利用できます。
-
ツール・フィルタ(Tool Filter)
- MCPクライアントから利用可能なツールを制御します。
-
PII検出(PII Detection)
- MCP Gatewayを通過する個人情報(PII)を検出し、ブロックやマスキングなどを行います。
本記事では、MCP Gatewayの基本的な構成と動作を確認することを目的として、セキュリティ・ポリシーのツール・フィルタを利用します。PII検出については、本記事では扱いません。
ビジネス・ポリシー
ビジネス・ポリシーでは、MCPツールを実行する前に業務上のルールをMCP Gatewayに適用できます。
ポリシーに合致しないリクエストをMCPツールの実行前に拒否できるため、バックエンドのMCPサーバーやツールを呼び出す前に業務ルールを適用できます。
例えば、
- 一定金額を超える請求書を処理しない
- 特定期間に受信した請求書を処理しない
- 特定のツールへのアクセスを許可しない
- 顧客IDが所定のフォーマット(例:
CUST-XXXXX)ではない場合、アクセスを許可しない - メールアドレスが電子メールのフォーマットではない場合、アクセスを許可しない
といったルールを設定できます。
この記事で実施すること
今回は、以前の記事で有効化したOICのMCPサーバーをMCP Gatewayに登録します。
続いてツール・フィルタを作成し、MCPクライアントから利用できるツールを制御します。さらに、ビジネス・ポリシーも追加します。
最後にMCP Gatewayを作成・アクティブ化し、MCPクライアント(今回はPostman)からMCP Gatewayのエンドポイントへ接続して、OIC上のツールを実行します。
作業ステップ
1. ツールの構成とMCPサーバーの有効化
2. MCP Gatewayで管理するMCPサーバーを登録する
3. ツール・フィルタとビジネス・ポリシーを作成する
4. MCP Gatewayを追加する
5. MCP Gatewayをアクティブ化する
6. MCP GatewayのURLを取得する
7. MCPクライアントからMCP Gatewayへ接続する
8. MCP Gatewayの動作を確認する
1. 事前準備
事前準備として、この記事で利用するツールが作成済(構成済)であることと、MCPサーバーが有効化されていることを確認します。
さらに、追加するOICのMCPサーバーのOAuth認証に必要な情報もあわせて確認(取得)します。
1.1 ツールの作成とMCPサーバーの有効化の確認
-
OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここでは
Simple Expense Approval Project)を開きます。 -
左ナビゲーションのAIエージェントをクリックします。
-
ツールセクションを確認します。複数のツールが構成済であることを確認します。ここでは以下3つのツールが構成済です。HITL - Simple Approval Workflow(人による承認を実行するツール) Decision - Evaluate Expense Approval(申請金額から承認ルールを判断するツール) Auto Approve Expense Report (自動承認を実行するツール) -
MCPサーバーの有効化 が選択済で、
MCPサーバーの実行場所にMCPサーバーのURLが表示されていることを確認します。
MCPサーバーが有効化されていない場合は、MCPサーバーの有効化を選択し、変更の保存をクリックします。その後、編集アイコンをもう一度クリックし、MCPサーバーの実行場所のURLをコピーし、メモしておきます。
1.2 MCPサーバーの利用に必要な認証情報の確認
OICのMCP GatewayからOICのMCPサーバーへ接続する際に使用するOAuth認証の設定情報を確認し、メモします。前提条件のチュートリアルの事前準備(OAuth認証の構成手順)とあわせてご確認ください。
ここでは、以下4項目を確認し、メモします。
- ドメインURL
- クライアントID
- クライアント・シークレット
- スコープ
-
OCIコンソールからOICインスタンスが紐付けられたアイデンティティ・ドメインを開きます。
-
統合アプリケーションタブをクリックします。
-
OAuth構成タブをクリックします。
-
リソースセクションのリソースで、スコープのURLの末尾が urn:opc:resource:consumer::all をコピーし、メモします。

クライアントIDやクライアント・シークレットは認証情報のため、外部に公開しないよう注意してください。
2. MCP Gatewayで管理するMCPサーバーを登録する
前提条件の記事で作成したOICのMCPサーバーを、MCP Gatewayで管理するMCPサーバーとして登録します。
-
OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここでは
Simple Expense Approval Project)を開きます。 -
左ナビゲーションのMCPゲートウェイをクリックします。
-
プロパティのMCP Endpointに、前の手順でコピーしたMCPサーバーの実行場所のURLを入力します。 -
セキュリティのセキュリティ・ポリシーで、OAuth 2.0 Client Credentialsを選択します。 -
Access Token URIにhttps://<事前準備で取得したドメインURL>/oauth2/v1/tokenを入力します。Access Token URIの入力例https://idcs-xxx.identity.oraclecloud.com:443/oauth2/v1/token -
オプションのセキュリティをクリックして開きます。
-
Scopeに、事前準備で確認したURLを入力します。Auth Request Media TypeとClient Authenticationはデフォルトのままとします。

-
右上のテストをクリックします。検出されたツールが表示され、追加したMCPサーバーで利用可能なすべてのツールが表示されます(ここでは、前提条件のチュートリアルで作成した3つのツールが表示されます)。

-
保存をクリックします。
-
左上の 戻るアイコン(<) をクリックします。
3. ツール・フィルタとビジネス・ポリシーを作成する
ツール・フィルタとビジネス・ポリシーを作成します。
3.1 ツール・フィルタの作成
-
左ナビゲーションのMCPゲートウェイをクリックします。
-
セキュリティ・ポリシーセクションの追加をクリックします。 -
名前を入力します(ここでは名前にOIC Tool Filterと入力) -
ツール・フィルタの設定画面で、対象となるMCPサーバーを選択します。ここでは先ほど追加したOIC MCP Serverを選択します。選択したMCPサーバーで利用可能なすべてのツール(ここでは3つのツール)が表示されます。

-
MCP Gateway経由で公開するツールを選択します。ここでは、
HITL___SIMPL_APPRO_WORKFとAUTO_APPROVE_EXPENSE_REPORTの2つのツールを選択し、DECIS___EVALU_EXPEN_APPROの選択を解除します。 -
左上の 戻るアイコン(<) をクリックします。
3.2 ビジネス・ポリシーの作成
MCPツールを実行する前に業務上のルール(ビジネス・ポリシー)を作成します。
今回は、HITL___SIMPL_APPRO_WORKFのツールに対して、以下のポリシーを適用します。
approverの値がEメールアドレスのフォーマットではない場合、"approverがEメールアドレスではありません"のメッセージでリクエストを拒否してください
-
左ナビゲーションのMCPゲートウェイをクリックします。
-
名前を入力します(ここでは名前にOIC Business Policyと入力) -
ビジネス・ポリシー・エディタが開きます。対象となるMCPサーバーとMCPツールを選択します。ここではOIC MCP ServerとHITL___SIMPL_APPRO_WORKFを選択します。
-
AI支援にこのビジネス・ポリシーの説明を自然言語で入力します。以下をコピー&ペーストで入力します。AI支援に入力する説明approverの値がEメールアドレスのフォーマットではない場合、"approverがEメールアドレスではありません"のメッセージでリクエストを拒否してください。 -
ルールの生成をクリックします。
-
右上の保存をクリックします。
-
左上の 戻るアイコン(<) をクリックします。
4. MCP Gatewayを追加する
これまで追加してきたMCPサーバーとポリシーを利用して、MCP Gatewayを追加します。
-
名前を入力します。ここではOIC MCP Gatewayと入力します。
-
MCPゲートウェイの構成画面が開きます。先ほど追加したOICのMCPサーバー(ここではOIC MCP Server)を選択します。
-
選択したMCPサーバー(
OIC MCP Server)に対して適用するポリシーを選択します。前の手順で追加した2つのポリシー(ここではOIC Tool FilterとOIC Business Policy)を選択します。

-
右上の保存をクリックします。
-
左上の 戻るアイコン(<) をクリックします。
-
MCPゲートウェイのセクションに、先ほど追加した
OIC MCP Gatewayが構成済のステータスで追加されることを確認します。
5. MCP Gatewayをアクティブ化する
作成したMCP Gatewayをアクティブ化します。
-
作成したMCP Gateway(ここでは
OIC MCP Gateway)のメニューをクリックし、アクティブ化を選択します。

-
アクティブ化の画面が表示されます。今回は以下の通りに選択し、アクティブ化をクリックします
6. MCP GatewayのURLを取得する
MCPクライアントから接続するためのMCP Gateway URLを取得します。
- 作成したMCP Gateway(ここでは
OIC MCP Gateway)のメニューをクリックし、実行を選択します。 -
MCPゲートウェイの実行詳細が開きます。エンドポイント詳細のMCPゲートウェイURLをコピーし、メモします。
- 閉じるをクリックします。
7. MCPクライアントからMCP Gatewayへ接続する
MCPクライアントからMCP Gatewayへ接続します。
前回の記事と同様に、今回もPostmanをMCPクライアントとして利用します。
7.1 OAuthトークンを取得します
以下のQiita記事を参考に、MCPクライアントがMCP Gatewayに接続する時に利用するOAuthトークンを取得します。
なお、OAuthトークン取得に利用するクライアントID、クライアント・シークレット、ドメインURL、スコープは、2. MCP Gatewayで管理するMCPサーバーを登録するで利用した値をそのまま利用します。
7.2 MCP Gatewayへ接続する
MCPクライアントからOIC MCP Gatewayに接続します。今回もMCPクライアントはPostmanを利用します。おおまかな操作は、以下のQiita記事にあるOIC MCP Serverへの接続手順と同じですので、あわせてご確認ください。
-
Postmanを起動します。
-
追加(+)アイコンをクリックし、MCPを選択します。
-
Transport LayerをHTTPに切り替えます。 -
URLに、前の手順で取得したMCPゲートウェイURLを入力します。 -
Authorizationタブをクリックします。
-
Auth typeでBearer Tokenを選択し、Tokenに前の手順で取得したOAuthトークンをコピー&ペーストで入力します。 -
Messageタブをクリックすると、利用可能なMCPツールが表示されることを確認します(MCPサーバーでは3つのツールが公開されていますが、ツール・フィルタで許可したOIC_MCP_SERVER__HITL___SIMPL_APPRO_WORKFとOIC_MCP_SERVER__AUTO_APPROVE_EXPENSE_REPORTの2つのツールのみが表示されます)。

MCPサーバー側に複数のツールが登録されていても、MCP Gatewayのツール・フィルタで許可されていないツールはMCPクライアントから利用できません。
これにより、AIエージェントやMCPクライアントに必要なツールのみを公開できます。
8. MCP Gatewayの動作を確認する
8.1 MCP Gateway経由でツールを実行する
MCPクライアント(Postman)から、MCP Gatewayを経由してAUTO_APPROVE_EXPENSE_REPORTを実行します。
- Postmanの
MessageのToolsを選択し、OIC_MCP_SERVER__AUTO_APPROVE_EXPENSE_REPORTを選択します。 -
AmountClaimedに金額を入力し、ツールを実行します(今回は**$45**を入力)。 - Runをクリックします。
- MCP Gatewayを経由してOIC MCPサーバーのツールが実行されます。
Responseタブにレスポンスが表示されることを確認します。
8.2 OIC側で実行結果を確認する
OICの監視画面から、MCP Gateway経由で呼び出されたツール(統合)が正しく実行されていることを確認します。
-
OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここでは
Simple Expense Approval Project)を開きます。 -
監視タブをクリックします。
-
左ナビゲーションのMCPゲートウェイをクリックします。
-
OIC_MCP_Gatewayの監査ログがステータス=成功で記録されていることを確認し、詳細の表示アイコンをクリックします。

-
アクティビティ・ストリームが表示されます。OIC_TOOL_FILTERが実行されていることを確認します。
8.3 ビジネス・ポリシーの動作確認
ビジネス・ポリシーの動作を確認します。ポリシーに合致しないリクエストはツールが実行されることなく、エラー応答されることを確認します。
- Postmanの
MessageのToolsを開き、OIC_MCP_SERVER__HITL___SIMPL_APPRO_WORKFを選択します。 - 以下の通りに入力します。
approverには電子メールのフォーマットではない文字列を入力します。- request_summary:
I bought an office chair for $300 and would like to claim it as an expense. - request_description:
I bought an office chair for $300 and would like to claim it as an expense. - requestor:
user@example.com - approver: Approver User A
- request_summary:
- Runをクリックします。
- MCP Gatewayよりツール実行エラーのレスポンス(
"isError": true)が返されることを確認します。また、エラーの理由として"content":の中に、ビジネス・ポリシーで指定したエラーメッセージapproverがEメールアドレスではありませんが表示されていることを確認します。
8.4 OIC側で実行結果を確認する(ビジネス・ポリシーによる拒否)
OICの監視画面から、MCP Gatewayのビジネス・ポリシーにより拒否され、エラー応答が返されていることを確認します。
-
OICインスタンスを開き、前提条件のチュートリアルで作成したプロジェクト(ここでは
Simple Expense Approval Project)を開きます。 -
監視タブをクリックします。
-
左ナビゲーションのMCPゲートウェイをクリックします。
-
詳細の表示アイコンをクリックし、アクティビティ・ストリームを開きます。
-
OIC_BUSINESS_POLICYが実行され、MCPリクエストがポリシーにより拒否(MCP request denied by policy)されていることを確認します。

-
追加したMCPサーバーの
HITL___SIMPL_APPRO_WORKFツールが実行されていないことを確認します。
MCP Serverへの直接接続とMCP Gateway経由の違い
以前の記事では、MCPクライアントからOIC MCPサーバーへ直接接続しました。
今回のMCP Gatewayを利用する構成では、MCPクライアントはMCP Gatewayへ接続し、Gatewayを経由してMCPサーバーのツールを利用します。
| 項目 | MCP Serverへ直接接続 | MCP Gateway経由 |
|---|---|---|
| 接続先 | MCP Server | MCP Gateway |
| 複数MCPサーバー | 個別に接続 | 1つのGatewayエンドポイントに集約可能 |
| ツールの公開制御 | MCP Server側に依存 | ツール・フィルタで制御可能 |
| セキュリティ・ポリシー | 個別に管理 | Gatewayで一元的に適用可能 |
| ビジネス・ポリシー | 個別に管理 | Gatewayで適用可能 |
| PII保護 | エージェント/MCPサーバー側に依存 | Gatewayで適用可能 |
| 監視 | 個別 | Gatewayで一元的に確認可能 |
MCP Gatewayによる統制が必要ない場合は、MCPクライアントからMCPサーバーへ直接接続する構成も利用できます。
MCP Gatewayは、複数のAIエージェントやMCPサーバーを企業環境で利用し、アクセス制御やポリシー、監視などを一元化したい場合に有効です。
おわりに
このチュートリアルでは、Oracle IntegrationのMCP Gatewayを作成し、MCPクライアントからMCP Gatewayを経由してOICのMCPサーバーのツールを利用する一連の流れを紹介しました。
今回はツール・フィルタを利用して、MCPサーバーが公開するツールのうち、MCPクライアントから利用可能なツールを制御できることを確認しました。また、ビジネス・ポリシーを利用して、MCPツールを実行する前に業務上のルールをMCP Gatewayに適用できることを確認しました。
MCP Gatewayを利用することで、MCPクライアントから各MCPサーバーへ直接接続するのではなく、1つのGatewayエンドポイントを介してMCPサーバーへのアクセスを統制できます。
また、ツール・フィルタ、PII検出、ビジネス・ポリシーを組み合わせることで、AIエージェントからエンタープライズ・ツールへのアクセスをより細かく制御できます。
今回はOICのMCPサーバー1つを利用したシンプルな構成でしたが、MCP Gatewayには複数のOIC MCPサーバーや承認されたサードパーティMCPサーバーを登録できます。複数のMCPサーバーを1つのGatewayエンドポイントに集約することで、より実践的なエンタープライズAIエージェントのガバナンスへ発展させることができます。
Oracle Integration関連リンク



























