チーム層で会話本文ログと入力検査を補う — Cloudflare を使ったネットワーク側の代替構成
Compliance API や入力の検査はエンタープライズ層の機能。ChatGPT Business や Claude Team でも、通信経路にゲートウェイを挟めば近い水準の記録と検査を構築できる。2つの構成と限界を解説する。
- OpenAI
- Anthropic
- Cloudflare
会話本文の取得(Compliance API、Vault)と入力の検査は、提供元の機能としてはエンタープライズ層に限られます。ただし、通信経路に自社管理のゲートウェイを挟めば、ChatGPT Business や Claude Team のようなチーム層でも、近い水準の記録と検査を構築できます。
ここでは Cloudflare を例にします。Netskope や Zscaler など他の製品でも考え方は同じです。
2つの構成
守備範囲が違うので、チャット利用と開発者利用の両方を覆うには両方を使います。
| 構成A:AI Gateway | 構成B:Gateway + PAC + AI プロンプトログ | |
|---|---|---|
| 対象 | API 通信。接続先 URL を差し替えられるクライアント(自社アプリ、Claude Code、Codex、Gemini CLI など) | ブラウザのチャット画面(ChatGPT、Claude、Gemini、Perplexity) |
| 仕組み | クライアントの接続先を AI Gateway の URL に向ける | 端末の通信を Cloudflare Gateway に通し、TLS を復号して検査する |
| 記録できるもの | プロンプトと応答(既定で記録) | ポリシーに一致した通信のプロンプトと、取得できた場合の応答 |
| 検査 | DLP でプロンプトと応答を検査し、記録か遮断 | DLP プロファイルで遮断。AI プロンプト向けの話題分類がある |
| TLS 復号 | 不要 | 必要(端末に証明書を配る) |
構成A:AI Gateway(API とコーディングエージェント)
クライアントの接続先を差し替えるだけで、プロンプトと応答が記録されます。Claude Code の場合は次の環境変数を設定します。
ANTHROPIC_BASE_URL=https://gateway.ai.cloudflare.com/v1/<ACCOUNT_ID>/<GATEWAY_ID>/anthropic
ANTHROPIC_API_KEY=<CF_AIG_TOKEN>
ANTHROPIC_CUSTOM_HEADERS=cf-aig-authorization: Bearer <CF_AIG_TOKEN>
勘所は次のとおりです。
- 課金は API 従量になる前提で設計する。 Cloudflare の手順は、Anthropic の API キーを AI Gateway に預ける方式か、Cloudflare の一括請求を使う方式で書かれています。サブスクリプションでログインしたまま通す方法は記載がありません。
- Claude Code は接続先を差し替えると、管理画面からの設定配信を取得しなくなる。 管理設定は MDM で配ります。そのうえで
allowedProvidersを["customEndpoint"]、envにゲートウェイの URL を書くと、他の接続先を拒否できます。 - Cloudflare Access と組み合わせると、利用者の ID がログに付く。 誰のプロンプトかを追えるようにします。
- 応答の検査を有効にすると、ストリーミングが全文バッファされて体感が遅くなる。 コーディングエージェントでは入力のみ検査するのが現実的です。
- ログの保管条件を確認する。 長期保管はログの外部出力で自社の保管先に送ります。
構成B:ブラウザのチャット画面
手順の骨子です。
- 端末の通信を Gateway に通す。 Cloudflare のクライアントを入れるのが推奨です。入れられない端末は、PAC ファイルと認証つきプロキシエンドポイントを使います。
- 端末に Cloudflare の証明書を配る。 TLS 復号に必須です。
- ペイロード暗号化用の公開鍵を登録する。 秘密鍵は自社で保管し、Cloudflare はログを復号できません。
- HTTP ポリシーで対象アプリを指定し、「Capture generative AI prompt content in logs」をオンにする。
- ログ画面で秘密鍵を入力して復号し、プロンプトを確認する。
- 同じ Gateway でテナント制限ヘッダも付与する。 未承認の AI サービスはブロックし、承認済みサービスへ誘導します。
制約もあります。
- PAC 方式は Safari と iOS・iPadOS に対応しません。UDP と HTTP/3 にも対応しません。
- デスクトップアプリとモバイルアプリは証明書ピンニングがあり、復号できないことがあります。アプリ用ドメインを遮断してブラウザに寄せます。
- 応答の取得は保証されません。提供元の画面仕様が変わると取れなくなる可能性もあります。
- Free と従量課金プランの DLP は、定義済みプロファイルに限られます。「記録する」はできても、「内容で判定して止める」は限定的です。
- AI プロンプト保護は2025年8月の公開時点でオープンベータでした。現在の提供状況は導入時に確認します。
共通の注意
- 提供元の Compliance API の完全な代替ではありません。 モバイル、デスクトップアプリ、社外からの利用は取りこぼします。提供元側のデータ削除や訴訟ホールドもできません。監査要件が「網羅的な保全」なら、エンタープライズ層が必要です。
- ゲートウェイ事業者が新しい委託先になります。 データ処理契約、保存地域、閲覧権限を確認します。
- 通信の復号と本文の記録は、従業員への告知と規程の整備が前提です。
- ログは最も機密度の高いデータとして扱います。 閲覧権限を絞り、秘密鍵の保管者を決めます。
Misclib では、この構成を含む Cloudflare Zero Trust の導入も支援しています。AI安全導入運用支援のページもあわせてご覧ください。
本記事は2026年10月9日時点の Cloudflare および各社の公式ドキュメントにもとづきます。プランごとの提供範囲は変わるため、導入時に確認してください。