AIエージェントとMCP|n8n・DifyでMCPサーバーを使う仕組み
・ Employee Store 運用局

この記事のまとめ
MCPは、AIアプリケーションを外部のツールやデータにつなぐための共通の決まりです。n8nとDifyは、MCPサーバーを使う機能と、自分のワークフローやアプリをMCPサーバーとして公開する機能の両方を持っています。この記事では、仕組み、使い方、安全面の注意を順に説明します。
この記事の内容は、2026年10月2日に MCP、n8n、Dify の公式ドキュメントで確かめたものです。MCP の仕様は版ごとに更新されます。設定の前に、末尾の出典から最新の内容を確かめてください。
AIエージェントに MCP サーバーをつなぐと、エージェントが外部のツールやデータを、共通の決まりに沿って使えるようになります。n8n では AI Agent ノードに、Dify ではエージェントやワークフローに、MCP サーバーのツールを取り込めます。
MCPとは:AIと外部ツールをつなぐ共通の決まり
MCP(Model Context Protocol)は、AIアプリケーションを外部のシステムにつなぐためのオープンソースの標準です。公式サイトは、AIアプリケーションにとっての USB-C のようなものだと説明しています。USB-C が機器のつなぎ方をそろえたように、MCP は AI と外部のシステムのつなぎ方をそろえます。
MCP を使うと、Claude や ChatGPT などのAIアプリケーションが、ファイルやデータベースなどのデータ、検索エンジンなどのツール、決まった手順のプロンプトにつながります。
サーバーが渡すもの
- ツール:AIが呼び出して動作を行う関数。ファイルの操作、APIの呼び出し、データベースの検索など
- リソース:AIに文脈を渡すデータ。ファイルの中身、データベースの記録など
- プロンプト:言語モデルとのやり取りを組み立てるひな形
クライアントは、まず tools/list などでサーバーが持つものの一覧を取ります。そのあと tools/call でツールを実行します。一覧は固定ではなく、サーバーの側で変わることがあります。
MCPサーバーとMCPクライアント
MCP には3つの役割があります。
- MCPホスト:Claude Desktop や Claude Code などのAIアプリケーション。1つ以上のMCPクライアントをまとめる
- MCPクライアント:MCPサーバーとの接続を保ち、サーバーから受け取った文脈をホストに渡す部品
- MCPサーバー:クライアントに文脈を渡すプログラム
ホストは、つなぐMCPサーバー1つごとに、MCPクライアントを1つ作ります。2つのサーバーにつなぐなら、クライアントも2つです。
- 1MCPホストAIアプリケーション
- 2MCPクライアントサーバー1つごとに1つ
- 3MCPサーバーツール・リソース・プロンプトを渡す
- 4外部のシステムデータベースやAPI
ローカルとリモート
通信の方法は2つあります。stdio は、同じマシンの中のプロセス同士が標準入出力でやり取りする方法です。ローカルのMCPサーバーで使い、通常は1つのクライアントに対応します。Streamable HTTP は、HTTP でやり取りする方法です。リモートのMCPサーバーで使い、多くのクライアントに対応します。
Streamable HTTP では、ベアラートークン、APIキー、独自のヘッダーで認証できます。MCP は、OAuth でトークンを得る方法を勧めています。メッセージの形式は、どちらも JSON-RPC 2.0 です。
n8nでMCPを使う:クライアントとサーバーの両方
n8n には、MCP サーバーを使う側(クライアント)の機能と、MCP サーバーになる側の機能があります。料金ページでは、Starter プランにも AIエージェント、MCP、AIのノードが含まれています。
| 機能 | 役割 | 使う場面 |
|---|---|---|
| MCP Client Tool ノード | クライアント | AI Agent ノードに、外部のMCPサーバーのツールを持たせる |
| MCP Client ノード | クライアント | 外部のMCPサーバーのツールを、ワークフローの通常の手順として使う |
| MCPサーバーの一覧(レジストリ) | クライアント | ノードのパネルで選んでサインインし、エージェントにつなぐ |
| MCP Server Trigger ノード | サーバー | 1つのワークフローのツールを、外部のMCPクライアントに公開する |
| インスタンス単位のMCP | サーバー | Claude Desktop などから、n8n のワークフローを検索・実行・編集する |
エージェントに外部のツールを持たせる
MCP Client Tool ノードは、AI Agent ノードにつなぐ部品です。外部のMCPサーバーのURLと認証方法を設定します。認証は、ベアラー、ヘッダー、複数のヘッダー、OAuth2 から選べます。Tools to Include で、すべてのツール、選んだツールだけ、選んだツール以外、のどれかを指定します。
n8n の公式ドキュメントは、組み込みのノードとMCPサーバーの使い分けも示しています。組み込みのノードは、操作を1つに決め、パラメーターを固定できるので、細かく制御できます。MCPサーバーでは、許可したツールの中からどれを呼ぶかと引数をエージェントが決めます。自由度は高い代わりに、制御は弱くなります。エージェントの組み方はn8nでAIエージェントを作るで説明しています。
n8n を MCP サーバーにする
MCP Server Trigger ノードは、MCPクライアントが呼び出すURLを出します。このノードにつなげるのはツールのノードだけです。自分のワークフローを公開するには、Custom n8n Workflow Tool ノードでつなぎます。通信は SSE と Streamable HTTP に対応し、stdio には対応していません。
- URL はテスト用と本番用の2つ。本番用は、ワークフローを公開したときに有効になる
- 認証は、なし、ベアラー、ヘッダーから選ぶ
- パスは、他のノードとぶつからないよう、ランダムな文字列が初期値になる
インスタンス単位のMCPは、Settings の Instance-level MCP で有効にします。オーナーか管理者の権限が要ります。すべてのワークフローが公開されるわけではなく、ワークフローごとに有効にします。ただし、つないだクライアントはすべて、有効にしたワークフローを見られます。クライアントごとに見せるワークフローを分けることはできません。
DifyでMCPを使う
Dify も、MCPサーバーのツールを取り込む機能と、自分のアプリをMCPサーバーとして公開する機能を持っています。
MCPサーバーのツールを取り込む
Integrations の Tools で、MCPサーバーを追加します。サーバーのURL、名前、重複しないサーバーの識別子を入れると、Dify が接続し、必要なら認可を行い、ツールを取り込みます。取り込んだツールは、Workflow や Chatflow のツールノード、Agent ノード、Agent アプリから呼べます。
- 対応しているのは、HTTP で通信するMCPサーバーだけ
- 認証は、Dynamic Client Registration が初期設定。対応していないサーバーでは、Client ID と Client Secret を入れる
- 静的なトークンで認証するサーバーには、Authorization: Bearer などの独自のヘッダーを付けられる
- ツールの一覧を更新すると、使っていたツールが消えたり変わったりして、アプリが動かなくなることがある
- アプリはサーバーを識別子で参照する。識別子を変えると、そのサーバーのツールは使えなくなる
アプリを MCP サーバーとして公開する
アプリの Access Point タブにある MCP Server のカードで、機能を有効にします。初期設定では無効です。有効にすると、アプリ専用のMCPサーバーのアドレスが作られます。Claude Desktop や Cursor から、このアドレスでアプリを呼び出せます。
このURLには認証情報が含まれます。公式ドキュメントは、APIキーと同じように扱うよう求めています。漏れた疑いがあるときは、再生成のボタンで新しいURLを作ります。古いURLはすぐに使えなくなります。Dify でのエージェントの作り方はDifyでエージェントを作るで説明しています。
MCPサーバーを使うときの安全面
MCPサーバーをつなぐと、エージェントが外部のシステムを操作できるようになります。OWASP の LLM アプリケーション向け Top 10(2025年版)は、LLM06 として過剰な権限(Excessive Agency)を挙げています。必要以上の機能、権限、自律性をエージェントに持たせることが原因です。
- 呼べるツールを最小限にする。n8n では Tools to Include で絞れる
- ツールが持つ機能を最小限にする。メールの要約なら、読む機能だけにする
- 外部システムへの権限を最小限にする。読むだけなら、読み取り専用の権限やスコープで接続する
- 影響の大きい操作は、人が承認してから実行する
避けたい状態
- 使わないツールまで公開している
- 読むだけでよいのに書き込みや削除もできる
- 送信や削除を確認なしで実行する
対策
- 使うツールだけに絞る
- 読み取り専用の権限で接続する
- 影響の大きい操作は人が承認する
OWASP は LLM01 として、プロンプトインジェクションも挙げています。LLM06 の解説には、悪意のあるメールの文章によって、エージェントが受信箱の情報を外へ転送させられる例が載っています。外から取り込んだ文章は、AIへの指示が紛れ込む前提で扱います。
ローカルのMCPサーバーにも注意が要ります。MCP の公式のセキュリティガイドは、ローカルのMCPサーバーは利用者のマシンで動き、システムに直接アクセスできる場合があると説明しています。出どころの分からないサーバーを入れると、任意のコマンドの実行やデータの持ち出しにつながります。実行されるコマンドを確かめ、信頼できる提供元のものだけを使います。
n8n の Slack ノードは、AI Agent がツールを呼ぶ前に、人の承認を求める手順として使えます。権限の考え方はAIエージェントのセキュリティでも説明しています。
自作のツールをMCPで公開する
自分で作ったワークフローやアプリを MCP で公開すると、Claude Desktop や Cursor などのMCPホストから呼べるようになります。n8n では MCP Server Trigger ノードに Custom n8n Workflow Tool ノードをつなぎ、Dify ではアプリの MCP Server のカードを有効にします。
Dify の公式ドキュメントは、公開するときの注意を2つ挙げています。
- 説明:ツールと入力の説明は、AIがどう読むかを考えて書く。入力データとだけ書かず、必要な項目を含むJSONなど、具体的に書く
- 待ち時間:アプリの処理に時間がかかると、その待ち時間はクライアントの側でもそのまま感じられる。重い処理は小さく分ける
公開したMCPサーバーを他の人に使ってもらう場合は、認証を設定し、URLやトークンの渡し方と止め方を決めておきます。
Employee Store は、開発者が作ったAIエージェントを企業が導入できるマーケットプレイスです。n8n や Dify のワークフロー、自社で開発したエージェントなど、形式を問わず出品できます。掲載料と初期費用はかからず、手数料は成約金額の20%で、成約したときだけ発生します。詳しくは出品者向けの案内をご覧ください。
よくある質問
- MCP とAPIは何が違いますか?
- MCP は、AIアプリケーションが外部のシステムにつなぐための共通の決まりです。MCPサーバーは持っているツールの一覧を返し、クライアントは一覧を見てからツールを呼びます。ツールの中身として、既存のAPIを呼び出すMCPサーバーもあります。
- n8n の MCP Server Trigger とインスタンス単位のMCPは、どう使い分けますか?
- MCP Server Trigger は、1つのワークフローの中に置き、そのワークフローのツールだけを公開します。インスタンス単位のMCPは、n8n 全体で1つの接続を作り、有効にしたワークフローをまとめて検索・実行できるようにします。
- Dify から stdio のMCPサーバーにつなげますか?
- Dify の公式ドキュメントでは、つなげるのは HTTP で通信するMCPサーバーだけです。ローカルで stdio を使うサーバーは、そのままでは追加できません。
出典
- Model Context Protocol「What is the Model Context Protocol (MCP)?」(2026年10月2日確認)
- Model Context Protocol「Architecture overview」
- Model Context Protocol「Security Best Practices」
- n8n Docs「MCP Server Trigger」
- n8n Docs「MCP Client Tool」
- n8n Docs「MCP Client」
- n8n Docs「MCP servers」
- n8n Docs「Connect to n8n MCP server」
- n8n Docs「Slack node」
- n8n「Plans and Pricing」
- Dify Docs
- Dify Docs「Dify Tools」
- Dify Docs「MCP Server」
- OWASP Gen AI Security Project「LLM Top 10 for 2025」
- OWASP Gen AI Security Project「LLM06:2025 Excessive Agency」
- Employee Store「出品者向け案内」


