powered by TechFeed
表示モード
主要ニュース

PostmanがAIエージェント・MCPサーバーのAPI管理ゲートウェイを一般公開 — 「誰が何のAPIに何をできるか」を一元統制する

9月29日、Help Net Securityが「Postman adds security controls for AI agents, APIs, and MCP servers」と題した記事を公開した。PostmanがAIエージェント・LLM・MCPサーバーのAPI接続を一元管理するゲートウェイ「Fabric Gateway」の一般提供を開始したという内容だ。

9月29日、Help Net Securityが「Postman adds security controls for AI agents, APIs, and MCP servers」と題した記事を公開した。PostmanがAIエージェント・LLM・MCPサーバーのAPI接続を一元管理するゲートウェイ「Fabric Gateway」の一般提供を開始したという内容だ。


AIエージェント時代のAPI管理に「空白地帯」が生まれている

Postmanは、Fabric Gatewayの一般提供(GA)を発表した。AIエージェント、LLM、MCPサーバー(後述)がAPIやツール、他のエージェントをどう発見し、どう操作するかを統制するためのコントロールプレーンだ。

背景にあるのは、既存のAPIインフラがそもそも「人間が使うアプリケーション」を前提に設計されている、という構造的な問題だ。自律的に動作し、複数のAPIを横断しながら協調するAIエージェントは、その前提を崩す。Gartnerは「AI workloadsの台頭により、既存のAPIゲートウェイの機能は時代遅れになり、2029年までに80%の組織がそれを置き換えるか、大幅に補完する」と予測している(※出典:Gartnerによるアナリストレポート。レポート正式名称・年次は元記事時点で非公開のため、一次情報の確認はGartner公式サイトを参照されたい)。

MCPとはAnthropicが2024年11月に提唱したModel Context Protocolのことで、LLMが外部ツールやデータソースと標準的な方法でやり取りするためのオープンプロトコルだ。提唱後、OpenAIやGoogle DeepMindなど主要プレイヤーが相次いで採用を表明し、エージェント連携の事実上の標準として急速に普及しつつある。

A2A(Agent-to-Agent)は、Googleが2025年にAgent2Agentプロトコルとして提唱した、複数のAIエージェントが相互通信するための通信仕様だ。MCPがLLMと外部ツール間の接続を標準化するのに対し、A2Aはエージェント同士の協調動作そのものを標準化しようとする試みであり、両者は補完関係にある。これらの新興プロトコルへの対応なしには、エージェント間の「野良連携」が発生しやすくなる。


Fabric Gatewayが解決しようとしていること

Postmanのアプローチは「プロトコルを問わず、一つのゲートウェイで統制する」という点にある。HTTP、gRPC、MCP、A2Aのいずれのプロトコルであっても、ポリシーは一貫して適用される。

主な機能は以下の通りだ。

  • 統合レジストリ(Unified Registry):API、CLI、MCPサーバー、エージェントなど、エージェントが接触しうるすべてのサーフェスを単一のインターフェースエンドポイントに集約する。個別統合の乱立を防ぐ。
  • ポリシー駆動型ガバナンス:最小権限の原則(least-privilege)をプロトコルに依存せず、コンテキストに応じて一貫して適用する。
  • 一元的な可視化:セキュリティチームとプラットフォームチームが、エージェントのアクション・アイデンティティ・マルチエージェント連携を一画面で把握できる。
  • 組み込みの信頼性:プロバイダーが劣化した際のフォールバックチェーン、サーキットブレーカー、ヘルス対応ルーティングにより、リクエストを継続させる。
  • コンプライアンス設計:すべてのインタラクションに対して、事後監査ではなく、発生前に認証・認可・分類・ログ記録を行う。

「ポスト発生の監査」ではなく「事前の制御」を重視している点は、セキュリティの観点から実用的だ。AIエージェントが実行した操作を後から追跡するだけでは、被害が出てから気づく構造になりやすい。


自社クラウド内にデプロイできる点も重要

Fabric Gatewayは組織自身のクラウド内にデプロイする設計になっている。APIトラフィックや認証情報をPostmanのインフラ経由で流すことへの抵抗感を持つ企業にとって、この点は評価ポイントになる。

また、ランタイムトラフィックの監視にとどまらず、API・エージェントのディスカバリー、設計、アイデンティティ、ポリシー、ガバナンスをライフサイクル全体にわたって一つのワークフローで管理するという設計思想も示されている。

PostmanのCEO、Abhinav Asthanaは次のように述べている。

「すべての企業がAPI-firstになるとずっと予測してきたが、エージェント型AIの台頭がそれを必須条件に変えた。エージェントがAPIを発見できず、安全にアクセスできなければ、ビジネスは時代遅れになる」

なお、Fabric GatewayはGA前にベータ提供期間を経ているが、ベータ開始時期や正式GA日付の詳細は元記事において明示されていない。時系列の詳細についてはPostman公式ブログで順次公開される情報を参照されたい。


エンジニアへの実際的な意味

MCPサーバーを組織内で運用し始めているチームにとって、「誰がどのMCPサーバーに何をできるのか」の管理は既に頭痛の種になりつつある。エージェントが増えるほど、アクセス制御の複雑さは指数的に増す。Fabric GatewayはこのユースケースをPostmanの既存のAPI管理エコシステムに統合する形で提供する。

ただし、現時点では具体的な料金体系や既存のPostman Enterpriseとの統合詳細は公開情報として確認できていない。導入を検討する場合は公式に問い合わせる必要がある。


詳細はPostman adds security controls for AI agents, APIs, and MCP serversを参照していただきたい。