はじめに
Anthropicは2026年9月28日、NVIDIAのAIセキュリティ基盤「Open Agent Safety Platform」への協力を発表しました。本稿では、Claude Managed AgentsとNVIDIA OpenShellを組み合わせ、AIエージェントの権限を多層で管理する仕組みとその背景を整理します。
参考記事
- タイトル: Giving companies more control over their AI agents, with NVIDIA
- 著者: Anthropic
- 発行元: Anthropic(Claude Blog)
- 発行日: 2026年9月28日
- URL: https://claude.com/blog/giving-companies-more-control-over-their-ai-agents-with-nvidia
関連記事



要点
- NVIDIAはAIセキュリティ強化のためのオープンなソフトウェア基盤と参照設計「Open Agent Safety Platform」を発表し、Anthropicはこれに協力している
- Claude Managed Agentsは、パスワードやアクセスキーなどの認証情報を独立した保管庫に置き、エージェントから見えないようにしている
- NVIDIA OpenShellは、ルールで許可されない限りすべてを遮断し、エージェントのツール利用やファイル・通信・データへのアクセスを外部から制御する
- 両者を組み合わせると、エージェントの行動を制限し、実行内容を確認し、制限が有効であることを確かめられる
- OpenShellはApache 2.0ライセンスのオープンソースで、GitHubで公開されている
詳細解説
発表の概要と背景
Anthropicによれば、NVIDIAは同日、AIのセキュリティを強化するためのオープンなソフトウェア基盤と参照システム設計「Open Agent Safety Platform」を発表しました。AnthropicはNVIDIAと協力し、エージェントを動かす技術スタック(エージェントスタック)にセキュリティと制御の層を追加しています。
具体的には、本番運用向けのエージェントを大規模に構築・展開するための組み合わせ可能なAPI群「Claude Managed Agents」が、エージェントに必要な認証情報を保管庫(ボールト)に保持し、エージェント自身が認証情報を見ることがないようにします。一方、オープンソースの「NVIDIA OpenShell」は、作業中のエージェントが何を実行し、どこにアクセスできるかを制御します。Managed AgentsとOpenShellを併用する企業は、エージェントができることを制限し、エージェントが行ったことを確認し、制限が実際に機能していることを確かめられます。
背景には、企業のAI活用の変化があります。記事は、企業がAIを質問への回答に使う段階から、部門をまたいで複雑な業務をこなし、独自のデータを使い、利用者に代わって行動するエージェントを導入する段階に移りつつあると指摘しています。モデルが賢くなるほどエージェントの用途が広がり、与えられるアクセス権も増えます。アクセス権が増えるほど、企業はエージェントの行動を制御し、確認する必要が高まるという構図です。
多層で守るという考え方
保護はまず、モデルの内部に組み込まれた安全対策から始まります。Managed AgentsとNVIDIA OpenShellは、それに加えてモデルの外側に位置し、エージェントの行動そのものに適用される制限を加えます。
各層はそれぞれ独立して制限を適用するよう設計されており、保護が特定の1つの層だけに依存しないようになっています。また層はモジュール式で、企業は自社の環境に合うものを選んで導入できます。
これは情報セキュリティで一般に「多層防御(Defense in Depth)」と呼ばれる考え方に近い設計です。モデル自身の判断はどれだけ改善しても完全にはなりえないため、モデルの外側に「そもそも実行できない」「そもそも見えない」仕組みを重ねておくことが重要になると考えられます。長時間自律的に動くエージェントが想定外の行動をとりうることは、OpenAIが公開した安全インシデントの事例でも示されており、業界全体で共有されつつある課題だと思います。
Claude Managed Agents:作業を担い、認証情報を預かる
Managed Agentsでは、エージェントのループ(考えてツールを使い、結果を見て次の行動を決める繰り返し)が、実際の作業が行われる隔離環境であるサンドボックスとは別のサーバーで動きます。パスワードやアクセスキーといった認証情報は独立した保管庫に置かれるため、エージェントがそれらを目にすることはありません。
さらにManaged Agentsは、各エージェントが何をしたかを記録する監査証跡(オーディットトレイル)と、企業の既存のアクセス制御との連携を提供します。企業は独自のサンドボックス環境を持ち込み、どこでどのように動かすかを選ぶこともできます。
エージェントが認証情報を「使える」ことと「知っている」ことを分けている点が、この設計の要点だと受け止めています。たとえばプロンプトインジェクション(外部のデータに紛れ込ませた指示でエージェントを操る攻撃)を受けた場合でも、エージェントが認証情報そのものを持っていなければ、それを外部に漏らすことはできません。
NVIDIA OpenShell:エージェントが触れられる範囲を決める
OpenShellは、NVIDIAのオープンソースの安全な実行環境(セキュアランタイム)で、AIエージェントのすべての行動を統制・監視し、あらゆる操作にポリシーを適用します。基本方針は、ルールで許可されていない限りすべてを遮断することです。エージェントが使おうとするツールを1つずつ確認し、アクセスするファイル、ネットワーク接続、データにルールを適用します。ルールはエージェントの外側で適用され、許可・遮断したすべての判断が記録されます。
運用の流れとして、記事は次の方法を紹介しています。
- 狭い権限から始める
- 記録(ログ)を確認する
- Claudeを使って、タスクに必要な最小限のアクセスに向けてルールを絞り込む
さらに、OpenShellのポリシー証明機能(policy prover)が、チームが書いたルールのもとでエージェントがどこに到達できるかを、数学的な証明によって確認します。
「必要な権限だけを与える」という最小権限の原則は古くからあるものの、エージェントが実際にどの権限を必要とするかを事前に見積もるのは難しいのが実情です。本稿としては、狭く始めてログを見ながら絞り込み、最後に数学的に確認するという流れは、この難しさに対する実務的な答えの1つと読めます。
Claude Managed Agentsに含まれるもの
記事では、Managed Agentsの主な機能として次の4つが挙げられています。
- 本番運用向けのエージェント: 安全なサンドボックス、認証、ツールの実行をAnthropic側で処理する
- 長時間のセッション: 何時間も自律的に動作し、接続が切れても進捗や出力が保持される
- マルチエージェントの連携: エージェントが他のエージェントを起動・指揮し、複雑な作業を並列化する
- 信頼できるガバナンス: 権限の範囲指定、ID管理、実行の追跡を組み込んだうえで、エージェントに実際のシステムへのアクセスを与える
導入企業の活用例
Managed Agentsの利用例として、3社の取り組みが紹介されています。
- Notion: ワークスペース内でClaudeに仕事を任せられるようにしている。エンジニアはコードの出荷に、他の社員はWebサイトやプレゼンテーションの作成に使い、数十のタスクを並行して走らせながらチームで結果に取り組んでいる
- 楽天: エンジニアリング、プロダクト、営業、マーケティング、財務の各部門で専門エージェントを運用しており、それぞれ1週間以内に展開した
- Asana: Asanaのプロジェクト内で人と並んで働き、タスクを引き受けて成果物の草案を作るエージェント「AI Teammates」を構築した。Managed Agentsを使うことで、そうでない場合より速く高度な機能を追加できた
日本企業である楽天が、複数部門でそれぞれ1週間以内にエージェントを展開している点は、国内での導入を考える企業にとって参考になる事例だと思います。50を超えるClaudeエージェントを全社で運用したABC Legalの事例とあわせて見ると、Managed Agentsが「エージェントを素早く多数展開する基盤」として使われている様子がうかがえます。
提供状況
Managed Agentsは発表時点ですでに利用可能です。自社のインフラ上、またはマネージドサービスの事業者のもとで、自社が管理するサンドボックス内で動かせます。NVIDIA OpenShellはApache 2.0ライセンスのオープンソースで、GitHubとNVIDIAの開発者向けリソースページで公開されています。
Apache 2.0は商用利用や改変が認められた、比較的扱いやすいライセンスです。自社の環境に合わせて検証・改修しやすい点は、セキュリティ基盤として採用を検討するうえでの利点と考えられます。
まとめ
今回の連携は、モデル内部の安全対策に、認証情報の分離と実行範囲の制御という外側の層を重ねる取り組みです。エージェントに任せる範囲が広がるほど、重要性は増すと思います。NeMo Guardrailsの自前運用ガイドもあわせてご覧ください。
