結論:機密業務はallowed_domainsを既定にする

Claude Managed AgentsでWebを使う時は、定型業務ならallowed_domainsを既定にし、web_fetchmax_content_tokensweb_searchuser_location、permission policy、監査logを業務単位で固定します。公式release notesは2026年8月19日に、agent_toolset_20260401configsweb_searchweb_fetchの到達siteを制限できると案内しました。広いInternet accessを与えてpromptだけで禁止するより、tool設定で到達不能にする方が確実です。

読者の具体的な困りごとは、agentに最新情報を調べさせたい一方、信頼できないsiteや競合、個人情報を含むURLへアクセスさせたくないことです。読了後には、allowlist、blocklist、Web無効のどれを業務へ適用するか判断できます。次の行動は、agentの業務ごとに「必須domain」「禁止domain」「外部Web不要」を分類し、data ownerの承認を取ることです。

公式仕様、提供条件、料金、制限を確認する

Claude Platform release notesとManaged Agents tools文書によると、設定先はagent_toolset_20260401内のconfigsです。web_searchweb_fetchallowed_domainsまたはblocked_domainsを設定できます。各entryはnameで識別し、任意のtypeで型付けされます。typed SDKではtool別typeになります。既存のnameenabledpermission_policyだけを渡すrequestは継続して動くと案内されています。

web_fetchにはmax_content_tokensweb_searchにはuser_locationを設定できます。token上限は費用だけでなく、巨大pageや不要情報がcontextを占有するriskを抑えます。ただし小さ過ぎると規約、料金、制限の重要箇所が切れるため、代表pageで回答品質をtestします。位置情報は地域依存の検索結果に使い、利用者の正確な住所や不要な個人情報を渡しません。

この更新だけの固定追加料金が示されたものではありません。利用modelの公開token料金、session budget、tool実行量、自社workerやsandbox費用を合わせて確認します。domain制限は課金上限ではないため、別にsession budget、timeout、最大turn、取得token、同時実行数を設けます。契約、提供地域、data residencyはManaged Agentsと選択modelの公式文書で再確認します。

allowlist、blocklist、無効化を5軸で比較する

  1. 到達範囲:allowlistは列挙先だけ、blocklistは列挙外すべて、無効化は外部Webなしです。
  2. 保守:allowlistは新しい正規domainを追加する作業、blocklistは新しい危険domainを追い続ける作業が必要です。
  3. 探索性:市場調査はblocklistが広く探索できますが、社内手順照合はallowlistで十分です。
  4. 漏えいrisk:機密情報を扱うほどallowlistまたは無効化を優先します。
  5. 監査:どの方式でもquery、requested URL、resolved domain、取得量、結果利用先を保存します。

業務例では、法令確認agentは官公庁と公式規格siteのallowlist、広報調査agentはblocklistと人間review、社内文書分類agentはWeb無効が候補です。一つの万能agentに広いWebと社内secretを同時に渡さず、data sensitivityと調査範囲でagentを分けます。

subdomainとredirectを曖昧にしません。許可したdomainから外部CDN、短縮URL、login providerへ遷移する場合の扱いをtestします。HTTP responseの最終URLを記録し、redirect先がpolicy外なら本文を取得しない設計にします。URL文字列だけで信頼せず、TLS error、typosquatting、国際化domain、user-infoを含むURLも拒否します。

安全に設定する7手順

  1. agentごとに検索意図、必要data、出力先、機密区分を一つのbriefへ固定します。
  2. 公式一次情報、契約済みservice、社内proxyなど必須domainを列挙します。
  3. 定型業務はallowed_domains、広域探索はblocked_domains、外部不要ならtool無効を選びます。
  4. configsへtool名、type、domain、permission policy、取得token上限を設定します。
  5. 許可、拒否、redirect、subdomain、巨大page、login切れ、malicious pageをstagingでtestします。
  6. query、URL、最終domain、取得token、引用箇所、出力を監査logへ関連付けます。
  7. 少数sessionから開始し、拒否率、回答欠落、token、費用、誤引用をreviewしてlistを変更します。

domain listの変更はcode review対象にします。追加理由、owner、期限、扱うdata、想定queryを記録し、緊急追加にも期限を付けます。vendorのdomain変更を理由にワイルドカードを広げず、公式documentで必要hostを確認します。使われなくなったdomainは定期的に削除します。

prompt injection対策はdomain制限だけでは完了しません。許可domainが侵害されたり、user-generated contentを掲載したりする可能性があります。page内の命令をdataとして扱い、secret送信、policy変更、別tool実行、外部公開を要求されたら停止します。引用はsource URLと取得日時を付け、人間が原文へ戻れるようにします。

企業運用チェックリストとHOLD条件

  • 公式情報を2件以上確認した
  • agentの検索意図が一つである
  • data機密区分を決めた
  • allowlistかblocklistの理由がある
  • Web不要業務では無効化した
  • redirect先を検査する
  • subdomain方針がある
  • max content tokensを設定した
  • 位置情報を最小化した
  • session budgetがある
  • prompt injectionで停止する
  • 引用元を保存する
  • list変更をreviewする
  • ownerと棚卸し日がある

HOLD条件は、業務目的が複数、社内secretと広いWebを同一agentへ渡す、domain listのownerがいない、redirectを検査しない、取得量とbudgetが無制限、引用元が残らない、prompt injection時の停止条件がない場合です。blocklistは「安全なInternet」を作る機能ではなく、既知の禁止先を減らす補助策として扱います。

よくある質問と次の行動

ワイルドカードで会社domain全体を許可してよいですか?

必要性を確認し、user-generated contentや買収済みsubdomainを含まないかtestします。可能ならhostを個別列挙します。

allowed_domainsだけで情報漏えいを防げますか?

不十分です。入力data最小化、tool permission、secret分離、出力承認、監査logも必要です。

設定変更後に何を測りますか?

拒否率、回答欠落、取得token、cost、誤引用、policy外redirectを週次で確認します。

一次情報はClaude Platform release notesManaged Agents tools公式文書Session budgetsです。関連するsession budget設定推論場所の選択MCPの安全確認も確認してください。Miraigentの無料診断では、domain境界、取得量、権限、監査を60秒で整理します。