Grok Botのコネクタ選定。つなぐものとつながないもの

「Grok Botのコネクタ選定。つなぐものとつながないもの 一呼吸置く」というテキストと、安全なコネクタ接続の選択を示す図解。

「便利そうだから、とりあえず全部つなごうかな」

Tomoya

先に答えます。

ソロ運営では、今週の仕事に要るコネクタだけをつなぎ、読取と下書きから始め、

使わないサービスはつながない方が安全です。

読む時間は約9分です。


目次

ポイントは次の3つです

ポイント
  1. 選定の基準はleast-privilegeです。ワークフローに要るツールだけつなぎ、読取と下書きから始める(Approvals)。
  2. つなぐ/つながないは仕事単位で切ります。あるならコネクタ優先、無い/視覚作業はブラウザ(computer-and-apps)。
  3. インストール済みはアカウント全体で全Botに効きます。1プラグイン1アカウント接続の前提で、不要なら削除とソース側の認可取り消しをします。
よくある質問答え
何を基準につなぐ?今の仕事に要るツールだけ。読取・下書きから
全部つないでよい?よくない。使わないものはつながない
他のBotにも効く?効く。アカウント全体の共有
Ask firstと何が違う?こちらはつなぐ前の選定。設定ルールは別記事

コネクタ選定の原則

「おすすめのBot」および「From Grok Bot Team」の一覧画面。dr eggbotやTradbotなどのBot名と作成者、追加ボタンが表示されている
Botマーケットプレイス画面において、「おすすめのBot」や「From Grok Bot Team」として提案された各種Botの一覧と追加ボタンを示しています。

コネクタ(プラグイン)は、対応サービスへの構造化されたアクセスです。Marketplaceから入れます。

xAI公式は、あるならコネクタを優先せよ、サイトをクリックして進むより信頼しやすいことが多い、と書きます。

無いサービスや、コネクタが出せない視覚作業はブラウザ側です。

Approvalsのleast-privilege(最小権限)は、次を並べます。

  • ワークフローに要るツールだけつなぐ
  • 対応していればスコープ付きサービスアカウントを使う
  • 読取タスクと下書き出力から始める
  • 送信・公開・購入・削除・本番は承認の後ろ
  • インストール済みコネクタと稼働Routineを定期見直し
  • 不要になったらコネクタ削除、ソース側で認可を取り消す
基準つなぐ前の問い
必要性今週の定例や本線タスクで、本当に使うか
権限の薄さまず読取と下書きだけで足りるか
見直し使わなくなったら外す手順があるか

わかりやすく言うと

コネクタは「家の鍵束」です。全部の鍵を持ち歩かず、今日開けるドアの鍵だけ持つ、がleast-privilegeです。

Ask firstのルール表そのものは、ここでは再説しません。つなぐ前の選定が先です。

具体例

週次の下書きにジャーナル読取だけ要るなら、その読取用コネクタから始める。SNS投稿用まで同時につながない。

送信が要る週になったら、そのとき追加し、承認の後ろに置く。

条件行動
今週使う仕事が無いつながない
読取だけで足りる読取から試す
送信が本線承認記事の境界とセットで考える(手順の再掲はしない)

つなぐ/つながないの切り分け

仕事単位で切ります。ソロ向けの「つなぐ推奨リスト」の公式完成版はありません。

Tomoya

次の表は判断の型です。

条件行動
構造化APIがあり、Marketplaceにプラグインがあるコネクタを候補にする
コネクタが無い/画面を見て操作が要るブラウザ。必要なら都度サインイン
「いつか使うかも」だけ今はつながない
もう使っていない削除+ソース側の認可取り消し

手順は次の3つです。

  1. 今週の仕事を1行で書く(例: 週次下書き、メール仕分け下書き)。
  2. その仕事に要るサービス名だけを箇条書きにする。
  3. Marketplaceでその分だけ追加し、使わない候補は見送る。
Tomoya

全部つなぐ論は落としてください。

接続が増えるほど、共有コンピュータ上のセッションや権限の面も広がります(次のH2)。

週次や朝の「何をいつ走らせるか」の手順そのものは扱いません。


アカウント横断の注意

公式の事実:インストール済みコネクタはアカウント全体です。1つのBotに隔離されません。

CursorのWorkページも、入れたプラグインは使う全Botに効く、と書きます。

OAuthトークンはコネクタ側バックエンドにあり、Botはトークンを受け取らずツールを呼び出します。個別ツールは有効/無効にできる、という説明もあります。

コンピュータ自体も全Bot共有です。ブラウザのサインインやファイルは渡ります。画面はBotごとに分かれても、セキュリティ境界にはなりません。

別メールや別組織のアカウントを同じコネクタに重ねる前提は、公式が「単一アカウント接続」に近い運用を想定している、と読んでください。別人格の権限をBot分けで分けたつもりにしない、が実務の注意です。

条件行動
新しいBotを増やした既存コネクタがそのまま見える前提で設計する
もう要らないサービスコネクタを外し、ソース側でも認可を切る
チームでプラグインが無効管理ポリシー。サイト遮断とは別レイヤ(Enterpriseの話は深掘りしない)
プラグインとスキル管理画面。FirebaseやNotion、GitHubなどの接続済み連携サービス一覧が表示されている。
プラグインとスキルの管理画面で、FirebaseやNotionなどの各種外部サービスとの連携状態が表示されています。

開発に直結するサービスは一部外しました。DB系はCursorのAIエージェントの方が活用頻度が高いのでGrok Botでは直接いじったりできないようにするために行いました。

また一度試しに繋げてみてあまりしっくりこなかったサービスもすぐにアンインストールします。いつか使えるかもと残すことでごちゃごちゃして汚くなるのは目に見えているので必要な時に接続すれば良いと思っています。(なんでもそうですが)


ここで迷いやすい点

  1. Ask firstを整える前に、つなぎすぎた束を放置しない。
  2. 「便利そう」だけで候補を増やさない。
  3. Botを分けただけでコネクタ権限が分かれたと思わない。
  4. 弱KW「コネクタ 最小構成」で、公式に無いチェックリストを捏造しない。

まとめと次の行動

今回のまとめ
  • 選定は必要ツールだけ・読取と下書きから
  • つなぐ/つながないは今週の仕事単位
  • インストールは全Bot共通。不要なら外す

次の行動は2つです。

Go1:今週の仕事を1行書く。

Go2:要るコネクタ以外を候補から外す(または既存から1つ外す)。

※本記事は xAI Approvals(least-privilege)/computer-and-apps と Cursor Grok Bot Work(Connect plugins)に基づきます。製品文言は変わり得ます。

出典

  1. https://docs.x.ai/grok-bot/approvals-security-and-privacy (least-privilege節)
  2. https://docs.x.ai/grok-bot/computer-and-apps
  3. https://cursor.com/docs/grok-bot/work (Connect plugins)
「Grok Botのコネクタ選定。つなぐものとつながないもの 一呼吸置く」というテキストと、安全なコネクタ接続の選択を示す図解。

この記事が気に入ったら
フォローしてね!

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

始めまして。このブログを運営するTomoyaです。
未経験個人開発者。AI×個人開発(Vibe Cording)で学習して参入してくれる人が増えて広がっていくと良いなと思って始めました。

実際に作成→デプロイ(公開)→運営を行ってそれについての問題や疑問を記録していきます。
また行っていく上で内容(セキュリティ・制限など)にもこだわっていきたいなと思っています。

コメント

コメントする


目次