# MCPBで中小企業のMCPサーバー配布を統制する

> MCPBは.mcpb形式でMCPサーバーを1クリック配布する公式規格。Claude DesktopのTeam/Enterprise機能ならカスタムレジストリで配布経路を社内統制できます。

- Canonical: https://kuucorp.com/blog/mcpb-mcp-server-distribution-governance-smb/
- Date: 2026-10-04
- Last modified: 2026-10-04
- Publisher: Kuu株式会社 (https://kuucorp.com)

---
社員が良さそうな[MCP](/glossary/mcp/)サーバーを見つけ、`claude_desktop_config.json` を手で書き換えて個人のPCに入れてしまう——IT担当者の目の届かないところで起きるこの状況こそ、配布経路を統制していない中小企業の典型的な盲点だ。MCPBというAnthropic発の配布規格と、Claude Desktopの管理機能を組み合わせれば、この経路は技術的に塞げる。

## MCPBとは何か

> MCPBは.mcpb拡張子のzipで、MCPサーバーと依存関係を1ファイルに同梱し導入できる規格です。

MCPBはもともとAnthropicが`.dxt`として設計し、2025年11月にMCP本家プロジェクトへ移管された配布形式だ。Chrome拡張（`.crx`）やVS Code拡張（`.vsix`）と同じ発想で、サーバー本体・依存パッケージ・`manifest.json`を1つのzipにまとめる。従来は開発者ツールの導入やJSON手書き編集が必要だったが、MCPBなら「ダウンロード→ダブルクリック→インストール」の3手順で完了する。

## manifest.jsonは何を定義しているか

> manifest.jsonは実行コマンド・対応OS・必須設定を宣言し、導入前の内容検証を可能にします。

`manifest_version`・`name`・`version`・`server`が必須フィールドで、`server.type`には`node`・`python`・`binary`・`uv`を指定する。加えて`user_config`でAPIキー等の入力項目をUI化し、OSのキーチェーンに安全に保存できる。`compatibility`で対応OS（darwin/win32/linux）とランタイム要件も宣言するため、動作しないサーバーを誤って配布するリスクも減らせる。

## 中小企業は配布経路をどう統制すべきか

> Team/Enterprise版はカスタムレジストリで承認済みMCPBのみを配布し、個人の手編集経路を塞げます。

IT部門が小さい中小企業ほど、「誰が何をインストールしたか分からない」状態になりやすい。Claude DesktopのTeam/Enterprise機能は3つの統制手段を提供する。

1. **公開エクステンションの許可/禁止**：組織のセキュリティ基準に合わない拡張を一括で無効化する
2. **カスタムレジストリ**：自社で検証済みのMCPBだけを登録し、社員はそこからのみ選択する
3. **ポリシーレベルの強制**：`isDesktopExtensionEnabled`等のマシンレベル設定で、アプリ内の操作より優先して適用する

この3点を組み合わせれば、「個人が見つけた未検証サーバーを手動設定する」という最もリスクの高い経路自体を塞げる。

## 導入前に確認すべき注意点は何か

> MCPBは配布手段を標準化する規格であり、暗号署名による検証は未整備で、審査基準も非公開です。

MCP公式ブログは配布形式の統一を目的に明記する一方、署名・検証の仕組みには触れていない。Anthropicの公開ドキュメントも拡張ディレクトリ掲載時に「品質とセキュリティ」をレビューするとは述べるが、審査基準自体は非公開だ。つまりMCPBは「配布の手間」を解決する規格であり、「中身の安全性」は別の工程で確認する必要がある。導入前チェックの観点は[サードパーティMCPサーバー導入前チェック](/blog/mcp-server-vetting-checklist-smb/)を参照してほしい。

## 参考

- [modelcontextprotocol/mcpb - GitHub](https://github.com/modelcontextprotocol/mcpb)
- [Adopting the MCP Bundle format (.mcpb) for portable local servers](https://blog.modelcontextprotocol.io/posts/2025-11-20-adopting-mcpb/)
- [Getting started with local MCP servers on Claude Desktop](https://support.claude.com/en/articles/10949351-getting-started-with-local-mcp-servers-on-claude-desktop)
- [Desktop Extensions - Anthropic Engineering](https://www.anthropic.com/engineering/desktop-extensions)

## まとめ

MCPBは「導入の手間」を1クリックまで減らす配布規格だが、それ自体は安全性を保証しない。MCPサーバーの広がりを管理するには、MCPBの仕組みを理解した上でTeam/Enterprise機能のカスタムレジストリとポリシー強制を使い、配布経路を会社側に引き戻すことが出発点になる。

自社のMCPサーバー配布経路が「個人任せ」になっていないか、まず現状の棚卸しから始めたい。Kuuの[AI-Opsサービス](/services/ai-ops/)では配布統制設計を初回相談から支援している。
