はい。AIエージェントは今日、ERPの日常業務を実行できます:請求書を作成して送信し、未払いのものを追跡し、購入注文を予約し、在庫を受け取り、支払いを調整し、顧客記録を最新の状態に保ち、モジュールを横断してフォローアップをスケジュールします。これには3つの条件が必要です。ERPはエージェントが呼び出せるツールとしてそのアクションを公開しなければなりません。各呼び出しは、エージェントが代表する人の権限に対してチェックされなければなりません。そして、エージェントは接続を許可されなければなりません。それがベンダーのものであっても、すでに使用しているものであっても。
どこで止まるかも明確です。エージェントはユーザーが許可されている以上のことはできないため、承認の閾値が適用されます。曖昧さに対しては推測せず、一時停止します。それは、最初からルーチンではなかった判断を置き換えるものではありません。よく構築されたシステムは、その限界を構造的なものにし、モデルを信頼する問題ではなくします。
はい、3つの条件内で
AIがERPを実行できるかという質問には、2つの異なる懸念が背景にあります。一つは、モデルが十分に能力を持っているかどうかであり、その答えは日常的な運用業務に関しては現在確定しています。明確な結果と一連の型付けされたツールを与えられたフロンティアモデルは、ステップを計画し、順番に呼び出し、返ってくるものを読み取り、何かが欠けているときに回復します。もう一つの懸念は、それを許可することが安全かどうかであり、それは接続されているシステムに完全に依存します。
第一の条件は、ERPがツールを持っていることです。画面の横にチャットボックスがあるのではなく、エージェントが発見し呼び出すことができる名前、型付けされた入力、結果を持つ定義されたアクションのリストです。これに対するオープンスタンダードはModel Context Protocolであり、主要なエージェントクライアントが現在使用しています。アクションをMCPツールとして公開するビジネスシステムは、どのエージェントでも操作できます。
第二の条件は、すべての呼び出しが許可されていることです。エージェントは特定の人として接続し、その人が許可されていることだけが提供され、実行されることができます。プロトコルは、提示された認可に応じてツールリストが変わることを明示的に許可し、その仕様はサーバーにアクセス制御を実装し、すべての入力を検証することを要求します。信頼に値するシステムは、ツールが提供されるときと、各ツールが実行されるときの両方でチェックを行います。
第三の条件は、エージェントが接続できることです。一部の製品は、自社の内蔵アシスタントのみが機能し、そのアシスタントはベンダーが選択した機能にしかアクセスできません。あなたのチームがすでに使用しているエージェントがそのシステムを指し示すことができない場合、AIがそれを実行できるかどうかは、ベンダーがあなたのために答えた質問です。
運用の様子
この質問に最も明確に答える方法は、1つのリクエストが通過するのを観察することです。Acme Ltdはしばらくの間顧客であり、9月の作業は完了しており、オーナーは請求書を作成し、連絡先に送信し、2週間以内に支払われない場合は追跡してほしいと考えています。ここに、オーナー自身のエージェントが接続されたSoisワークスペースで実行されるリクエストがあります。
- プロジェクトの請求可能な作業と顧客記録を読み取る
- 請求可能な行から作成された請求書
- 顧客の連絡先にメールで送信されました
- 期日までのフォローアップが予定されています。
会計、連絡先、受信トレイ、タスクの4つのツール。誰もフォームを開いていません。
オーナーはプロジェクトを見つけられず、請求書を作成、エクスポート、添付、リマインダーを作成しませんでした。結果を説明しました。請求書、メール、タスクは、その後システムに存在し、まるで作成されたかのように扱われます。リマインダーの期日が来た日に、同じエージェントが支払いが到着したかを確認し、追跡を送信できます。ログには両方の実行とその入力、結果が表示されます。
エージェントが実際に呼び出すもの
呼び出されるものの形を見ることは役立ちます。これは魔法でもなく、スクリーンスクレイピングでもありません。MCPの下で、サーバーは以下のような定義でツール/リストリクエストに応答します。この例は仕様の形式と命名規則に従っています。特定の製品が使用する名前は異なり、実際のリストはERPのモジュール全体で数百のエントリに及びます。
{
"name": "invoices.create",
"title": "Create an invoice",
"description": "Create a draft invoice for a customer from billable lines. Fails if the caller cannot raise invoices.",
"inputSchema": {
"type": "object",
"properties": {
"customer_id": { "type": "string" },
"lines": {
"type": "array",
"items": {
"type": "object",
"properties": {
"description": { "type": "string" },
"quantity": { "type": "number" },
"unit_amount": { "type": "number" }
},
"required": ["description", "quantity", "unit_amount"]
}
},
"due_date": { "type": "string", "format": "date" }
},
"required": ["customer_id", "lines"]
}
}仕様が定義する形のMCPツール定義の例:名前、説明、および入力用のJSONスキーマ。エージェントはこれを読み、使用するタイミングを決定し、引数を使って呼び出します。
その定義の中の3つの詳細がほとんどの安全性を担保します。説明には、呼び出し元が許可されていない場合に何が起こるかが記載されているため、モデルは拒否が可能であることを認識します。入力スキーマは型付けされているため、サーバーは文章を解析するのではなく、すべての呼び出しを検証できます。また、ツールは送信された請求書ではなくドラフトを作成します。これは良いERPが意図的に行う設計選択です:可逆的なステップと不可逆的なステップを分け、ビジネスが望む場所に人やポリシーが介在できるようにします。
どこで止まるか
正直な回答は明確に線を引きます。テーブルには一般的な月末および運用タスクがリストされており、エージェントがそれを実行できるかどうか、実行できない場合に何がそれを妨げるかが示されています。
| タスク | エージェントはそれを実行できますか? | 何がそれを妨げるのか、またはどこで返却されるのか |
|---|---|---|
| 定期的な請求書を作成して送信する | はい | ユーザーの権限内では何もありません。2つの一致するレコードを持つ顧客は質問を促します。 |
| 未払いの請求書をスケジュールに従って追跡する | はい | 記録に争いがある場合、エージェントは追跡するのではなくフラグを立てる |
| 承認された見積もりから発注書を作成する | はい、ユーザーの承認限度内で | 限度を超える注文は作成され、承認のためにルーティングされるが、発注はされない |
| 在庫を受け取り、レベルを更新する | はい | 注文に対する数量の不一致が報告され、静かに修正されることはない |
| 仕入先の請求書を受領書に照合する | はい、許容範囲内で | 許容範囲外の照合は人に任される |
| 銀行の支払いを調整する | 明確な照合についてははい | あいまいまたは部分的な支払いはレビューのためにリストされます。 |
| クレジットノートまたは償却を承認する。 | ユーザーができる場合のみ。 | 権限はユーザーのものであり、エージェントにはそれ以上の権限はありません。 |
| 難しい顧客を維持するかどうかを決定する。 | いいえ。 | ルーチンではない判断; エージェントは履歴を組み立てることができます。 |
右側の列のパターンがポイントです: エージェントはポリシーを実行し、例外をエスカレーションします。
今日これを実行できるクライアント
接続がオープンプロトコルを介して行われるため、実行するエージェントはすでに支払っているものである可能性があります。Claudeは、Free、Pro、Max、Team、EnterpriseプランでリモートMCPサーバーへのカスタムコネクタをサポートしています: サーバーのURLを追加し、OAuthでサインインし、ツールの呼び出しを承認します。信頼できるツールが監視なしで実行されることを許可するオプションもあります。ChatGPTの開発者モードは、Pro、Plus、Business、Enterprise、Educationプランのウェブ上で、読み取りおよび書き込みツールの完全なMCPクライアントサポートを提供し、書き込みアクションはデフォルトで確認を必要とします。OpenAIのResponses APIで独自のエージェントを構築する開発者は、リモートMCPサーバーを指し、インポートするツールを制限し、ツールごとに承認が必要かどうかを決定できます。
3社のベンダーは信頼について同じことを言っており、繰り返す価値があります: 信頼できるサーバーにのみ接続してください。悪意のあるサーバーはモデルのコンテキストに入るものをすべて読み取ることができます。ERPの場合、接続するワークスペースは、検索して見つけたものではなく、権限レイヤーを確認したものであるべきです。
ビジネスを賭けずに始める方法
自社の運用に関する質問に安全に答える方法は、エージェントにその一部を実行させることです。Soisは、上記のシステムの一つの実装です:ワークスペースは、互換性のあるクライアントに貼り付けるアドレスのMCPサーバーであり、サインインはトークンをコピーすることなく行う単一のOAuthステップです。ツールは、提供される前にユーザーの役割によってフィルタリングされ、実行時に再度確認されます。アクセスは閉じた状態で失敗し、支出は統合ごとに制限できます。すべてのアクションはログに記録されます。自社のエージェントが推論を行うと、プラットフォームはあなたの代わりにAIを実行せず、そのための料金も発生しません。
- ワークスペースを起動無料で始められます。運用の一部、通常は請求書の発行や追跡、または受信トレイを取り入れてください。
- エージェントを接続するワークスペースのアドレスをClaude、ChatGPT、または他のMCPクライアントに貼り付けて、一度サインインします。
- 一つの仕事を任せるルーチンで見直し可能なもの。月末の請求書発行は、例外が明らかなので良い最初の仕事です。
- ログを読み、その後広げる修正が必要なものを修正し、エージェントのユーザーを適切な権限レベルに引き上げ、次の仕事を追加します。
それを1ヶ月続けると、AIがERPを運用できるかどうかという質問は、まだ引き渡していない仕事はどれかという質問に変わります。
人々が尋ねる質問
AIエージェントは完全に自立してERPを運用できますか?
エージェントが行動する人の権限内で、ルーチン作業を端から端まで実行できます。それ以上の権限を承認することはできず、曖昧な場合は一時停止すべきです。ルーチンではなかった判断は人間に残りますが、エージェントはその記録をまとめることができます。
今日、どのAIエージェントがERPを運用できますか?
MCPツールとしてそのアクションを公開するERPに対してModel Context Protocolを使用する任意のクライアントです。それには、カスタムコネクタを介したClaude、開発者モードを介したChatGPT、OpenAI Responses APIに基づいて構築されたエージェント、さらにCursor、VS Code、その他のMCPクライアントが含まれます。
エージェントがすべきでないことを行うのを防ぐものは何ですか?
権限レイヤーです。エージェントは特定の人物として接続され、その人物のツールのみが提供され、実行時に各呼び出しが再度確認されます。支出上限がコストを制限し、ログはすべての呼び出しとその入力および結果を記録します。クライアント側の承認プロンプトが書き込みに対するさらなる人間のチェックを追加します。
エージェントをERPに接続するのに開発者は必要ですか?
MCPを話すシステムには必要ありません。Claudeにカスタムコネクタを追加するか、ChatGPTに開発者モードコネクタを追加するのは、URLを貼り付けてサインインするだけのことです。ERPがツールを公開していない場合にのみ、開発者が必要です。何かをその周りに構築する必要があります。
- モデルコンテキストプロトコル仕様:ツール ツールの定義と命名、権限によって異なるツールリスト、サーバーおよびクライアントのセキュリティ要件
- Anthropic: リモートMCPを使用したカスタムコネクタの開始方法 プラン、サーバーURLの追加、OAuth、ツールの承認および信頼ガイダンス
- OpenAI: ChatGPT開発者モードとResponses APIにおけるリモートMCP 完全なMCPクライアントサポート、確認を必要とする書き込みアクション、プラン;Responses APIガイドはallowed_toolsとrequire_approvalをカバーしています
- Soisドキュメント:ワークスペースMCPサーバー エンドポイント、OAuthサインイン、役割フィルタリングされたツールリスト、フェイルクローズ実行および予算上限
この文書は、記載されている製品が変更される際にレビューされます。次回の予定レビュー: 2026年12月4日.
