「便利そうだから、とりあえず全部つなごうかな」
Tomoya先に答えます。
ソロ運営では、今週の仕事に要るコネクタだけをつなぎ、読取と下書きから始め、
使わないサービスはつながない方が安全です。
読む時間は約9分です。
ポイントは次の3つです
- 選定の基準はleast-privilegeです。ワークフローに要るツールだけつなぎ、読取と下書きから始める(Approvals)。
- つなぐ/つながないは仕事単位で切ります。あるならコネクタ優先、無い/視覚作業はブラウザ(computer-and-apps)。
- インストール済みはアカウント全体で全Botに効きます。1プラグイン1アカウント接続の前提で、不要なら削除とソース側の認可取り消しをします。
| よくある質問 | 答え |
|---|---|
| 何を基準につなぐ? | 今の仕事に要るツールだけ。読取・下書きから |
| 全部つないでよい? | よくない。使わないものはつながない |
| 他のBotにも効く? | 効く。アカウント全体の共有 |
| Ask firstと何が違う? | こちらはつなぐ前の選定。設定ルールは別記事 |
コネクタ選定の原則

コネクタ(プラグイン)は、対応サービスへの構造化されたアクセスです。Marketplaceから入れます。
xAI公式は、あるならコネクタを優先せよ、サイトをクリックして進むより信頼しやすいことが多い、と書きます。
無いサービスや、コネクタが出せない視覚作業はブラウザ側です。
Approvalsのleast-privilege(最小権限)は、次を並べます。
- ワークフローに要るツールだけつなぐ
- 対応していればスコープ付きサービスアカウントを使う
- 読取タスクと下書き出力から始める
- 送信・公開・購入・削除・本番は承認の後ろ
- インストール済みコネクタと稼働Routineを定期見直し
- 不要になったらコネクタ削除、ソース側で認可を取り消す
| 基準 | つなぐ前の問い |
|---|---|
| 必要性 | 今週の定例や本線タスクで、本当に使うか |
| 権限の薄さ | まず読取と下書きだけで足りるか |
| 見直し | 使わなくなったら外す手順があるか |
わかりやすく言うと
コネクタは「家の鍵束」です。全部の鍵を持ち歩かず、今日開けるドアの鍵だけ持つ、がleast-privilegeです。
Ask firstのルール表そのものは、ここでは再説しません。つなぐ前の選定が先です。

具体例
週次の下書きにジャーナル読取だけ要るなら、その読取用コネクタから始める。SNS投稿用まで同時につながない。
送信が要る週になったら、そのとき追加し、承認の後ろに置く。
| 条件 | 行動 |
|---|---|
| 今週使う仕事が無い | つながない |
| 読取だけで足りる | 読取から試す |
| 送信が本線 | 承認記事の境界とセットで考える(手順の再掲はしない) |
つなぐ/つながないの切り分け
仕事単位で切ります。ソロ向けの「つなぐ推奨リスト」の公式完成版はありません。
Tomoya次の表は判断の型です。
| 条件 | 行動 |
|---|---|
| 構造化APIがあり、Marketplaceにプラグインがある | コネクタを候補にする |
| コネクタが無い/画面を見て操作が要る | ブラウザ。必要なら都度サインイン |
| 「いつか使うかも」だけ | 今はつながない |
| もう使っていない | 削除+ソース側の認可取り消し |
手順は次の3つです。
- 今週の仕事を1行で書く(例: 週次下書き、メール仕分け下書き)。
- その仕事に要るサービス名だけを箇条書きにする。
- Marketplaceでその分だけ追加し、使わない候補は見送る。
Tomoya全部つなぐ論は落としてください。
接続が増えるほど、共有コンピュータ上のセッションや権限の面も広がります(次のH2)。
週次や朝の「何をいつ走らせるか」の手順そのものは扱いません。

アカウント横断の注意
公式の事実:インストール済みコネクタはアカウント全体です。1つのBotに隔離されません。
CursorのWorkページも、入れたプラグインは使う全Botに効く、と書きます。
OAuthトークンはコネクタ側バックエンドにあり、Botはトークンを受け取らずツールを呼び出します。個別ツールは有効/無効にできる、という説明もあります。
コンピュータ自体も全Bot共有です。ブラウザのサインインやファイルは渡ります。画面はBotごとに分かれても、セキュリティ境界にはなりません。
別メールや別組織のアカウントを同じコネクタに重ねる前提は、公式が「単一アカウント接続」に近い運用を想定している、と読んでください。別人格の権限をBot分けで分けたつもりにしない、が実務の注意です。
| 条件 | 行動 |
|---|---|
| 新しいBotを増やした | 既存コネクタがそのまま見える前提で設計する |
| もう要らないサービス | コネクタを外し、ソース側でも認可を切る |
| チームでプラグインが無効 | 管理ポリシー。サイト遮断とは別レイヤ(Enterpriseの話は深掘りしない) |

開発に直結するサービスは一部外しました。DB系はCursorのAIエージェントの方が活用頻度が高いのでGrok Botでは直接いじったりできないようにするために行いました。
また一度試しに繋げてみてあまりしっくりこなかったサービスもすぐにアンインストールします。いつか使えるかもと残すことでごちゃごちゃして汚くなるのは目に見えているので必要な時に接続すれば良いと思っています。(なんでもそうですが)
ここで迷いやすい点
- Ask firstを整える前に、つなぎすぎた束を放置しない。
- 「便利そう」だけで候補を増やさない。
- Botを分けただけでコネクタ権限が分かれたと思わない。
- 弱KW「コネクタ 最小構成」で、公式に無いチェックリストを捏造しない。
まとめと次の行動
- 選定は必要ツールだけ・読取と下書きから
- つなぐ/つながないは今週の仕事単位
- インストールは全Bot共通。不要なら外す
次の行動は2つです。
Go1:今週の仕事を1行書く。
Go2:要るコネクタ以外を候補から外す(または既存から1つ外す)。
※本記事は xAI Approvals(least-privilege)/computer-and-apps と Cursor Grok Bot Work(Connect plugins)に基づきます。製品文言は変わり得ます。
出典
- https://docs.x.ai/grok-bot/approvals-security-and-privacy (least-privilege節)
- https://docs.x.ai/grok-bot/computer-and-apps
- https://cursor.com/docs/grok-bot/work (Connect plugins)

コメント