WireCanalで社内システムを安全にBestllamへつなぐ
社内からの外向き接続、認証、公開するツールの制限を組み合わせて連携。社内MCPの準備から、Bestllamでの利用確認までを解説します。
1WireCanalが担う役割
WireCanalは、社内のMCPサーバーとBestllamの間に、認証付きの接続経路を用意します。社内に置くAgentが外向きに接続するため、社内ネットワークの受信ポートを開放せずに連携できます。
業務データを取り出す機能は社内MCPサーバーが担い、WireCanalはそこへ安全に届く経路と公開範囲の制御を担います。ここでいうAgentは通信を中継する常駐プログラムで、BestllamのAIエージェントとは別のものです。
2安全につなぐための三つの仕組み
通り道を用意するだけでなく、誰が接続できるか、どこに届くか、何を実行できるかを組み合わせて制御します。
| 仕組み | 役割 | 導入時に決めること |
|---|---|---|
| 社内からの外向き接続 | 社内Agentがトンネルを開始し、社内側の受信ポート開放を不要にする | Agentを置く場所と、必要な外向き通信の許可 |
| 認証と転送先の固定 | 認可された接続を、設定した社内の転送先へ届ける | 接続を許可するアカウントと、社内MCPの接続先 |
| 公開ツールの許可リスト | 社内側で許可したMCPツールだけを外部AIに提供する | 照会・検索など、今回使わせる機能を明示して選ぶ |
許可リストの正本は社内側の設定です。クラウドの管理画面だけで、社内が許可していないツールを追加公開することはできません。詳しくは公式のツール公開制御の説明を参照してください。
3まず、つなぎたい業務と社内MCPを用意する
最初に「営業部門の月次売上を照会する」など、利用したい仕事を決めます。対象システムのAPIやデータベースへアクセスする社内MCPサーバーが、その仕事に必要なツールを提供していることを確認します。
- 対象データと、読み取り・更新のどちらが必要かを決めます。
- MCPサーバーの実際のツール名、引数、戻り値を確認します。公開する名前は許可リストと一致させます。
- MCPサーバーから業務システムへ接続する権限も設定します。WireCanal側の認証とは別の確認事項です。
- Agentを置く社内端末から、MCPサーバーに到達できることを確認します。
社内システムのMCP化から、Qualitegに相談できます
既存の業務システムをAIから利用するためのMCP化、公開する機能と権限の設計、WireCanalでの接続、Bestllamでの活用まで。現在の構成や実現したい業務からご相談ください。
4MCP用のcanalを作成する
WireCanalの管理画面で新しいcanalを作成し、種類に「MCP」を選びます。canalは、外部の接続口と社内の転送先を結ぶ単位です。
- 管理画面でcanalの作成を開始し、MCP用の設定へ進みます。
- 公開するアドレスと、Agentから見た社内MCPサーバーの転送先を指定します。
- 利用するAIとしてBestllamを選び、画面の接続案内に従います。
- 作成後、リモートMCPのURLと、Bestllam用のOAuthクライアントID・シークレットを確認します。
- セットアップ画面から接続設定ファイルを取得します。
画面ごとの詳しい説明はWireCanal公式セットアップガイドにあります。OAuth情報はMCP・AI連携の接続案内に従って確認してください。
5社内Agentと、公開するツールを設定する
社内MCPへ到達できるWindowsまたはLinux端末に、WireCanalのAgentを配置します。ダウンロードした設定を基に、転送先とツールの許可リストを確認して起動します。
| 項目 | 確認内容 | 考え方 |
|---|---|---|
| 動作モード | MCP用の設定になっているか | 通常のWeb公開ではなく、MCPのツール制御を使う |
| 転送先 | 社内MCPサーバーの実際のアドレスとポート | Agentから到達できる宛先を指定する |
| tools.default / tools.allow | 既定をdenyとし、公開する実ツール名だけを列挙する | 許可が空のままならツールは使えない。まず必要な読み取りツールから始める |
| 稼働状態 | Agent起動後にcanalが接続済みになるか | 常時利用する場合は、公式のOS別手順でサービス化や自動起動を設定する |
ダウンロードした設定ファイルには接続に必要な秘密情報が含まれます。共有の会話や公開リポジトリに貼り付けず、管理対象の社内端末で保管します。導入・常駐化は公式セットアップガイドのOS別手順に従ってください。
6Bestllamから認証して接続する
Bestllamの「コネクタ(MCP)」で「コネクタを追加」を開き、WireCanalが発行したMCP URLを入力します。社内MCPのlocalhost URLではなく、WireCanalのリモートMCP URLを使います。
- 用途が分かる表示名と、リモートMCP URLを入力します。
- 詳細設定に、Bestllam用に発行されたOAuthクライアントIDとシークレットを入力します。
- 接続確認を行って登録し、WireCanalの同意画面で対象のcanalと接続内容を確認して許可します。
- Bestllamへ戻り、ツール一覧に社内で許可したツールが表示されることを確認します。
- 対象のワーキングセット・モデルでコネクタを有効にし、小さな照会を試します。
Agentの接続設定に使うキーと、Bestllam用OAuthクライアントの情報は役割が異なります。画面で案内された値を、それぞれ対応する設定欄へ入力します。共通の登録手順は外部MCPサーバー連携ガイドで確認できます。
7業務で試し、元のデータと照合する
例として、営業用ワーキングセットから売上照会ツールを使う場合を考えます。期間や集計条件を限定し、元の業務システムと数値が合うことを確かめてから、資料作成などへ広げます。
社内売上の照会から始める
接続した社内売上ツールを使い、直近の締め済み月について部門別の売上を確認してください。 集計期間、通貨、税込・税抜の扱い、除外条件を明記してください。 データの更新は行わず、不明な条件は確認してください。 部門別の表と、経営会議で確認したい点をまとめてください。
- 許可したツールだけが表示・利用できることを確認します。
- 対象期間・単位・件数・合計を元データと照合します。
- 社内システム、WireCanal、Bestllamそれぞれの利用者と権限が意図どおりか確認します。
- 結果が整ったら、読み手や形式を指定して会議資料の作成へつなげます。
8運用で確認すること
受信ポートを開けないことと、データが一切社外へ出ないことは別です。Bestllamが回答や作業に使う要求・実行結果は、利用するAIサービスとの間でやりとりされます。公開するツールと、返すデータの範囲を業務に合わせて設計します。
- 新しいツールを公開するときは、社内側の許可リストとツールの権限を見直します。
- 担当者の変更や利用終了時は、接続の認可・キー・Bestllam側の利用範囲を見直します。
- つながらない場合は、社内MCPの稼働 → Agentの接続状態 → 公開ツール → OAuth同意 → Bestllamの利用設定の順に確認します。
- 障害時に停止できる担当者と連絡先を決め、WireCanalのcanal停止や接続の無効化の手順を確認します。
公開する機能と権限を絞り、業務データを必要な範囲で使う構成を一緒に設計できます。MCP化・社内システム連携をQualitegに相談する
WireCanalの操作は公開されている公式ガイド、Bestllamの操作はコネクタ設定の実装に基づきます。社内ネットワークの通信条件、連携先の仕様、契約・権限に合わせて導入してください。