最小権限の原則とはシステム・ユーザー・プロセスが業務遂行に必要な最低限の権限のみを持ち、それ以上は付与しないとするセキュリティ設計の基本原則のこと。
最小権限の原則 (Least Privilege)とは(詳しく解説)
最小権限の原則 (Least Privilege) とは、システム・ユーザー・プロセスが業務に必要な最低限の権限だけを持ち、それ以上は付与しないとする情報セキュリティの根幹原則のこと。1975 年に Saltzar & Schroeder が提唱した古典的概念だが、2026 年現在は AI エージェント・クラウド・SaaS 横断の権限設計でその重要性が急増している。 実運用での最大の落とし穴は「とりあえず管理者権限で動かす」初期設定の放置。AWS/GCP で Root 権限のまま CI/CD を走らせる現場は今も多く、侵害時の爆発半径が全体に及ぶ。相場感では IAM ロール設計の整理に 1〜2 週間、SaaS のグループ別権限展開に 2〜4 週間かかるケースが多い。 AI エージェント時代の新課題として、Claude Agent SDK や OpenAI Assistants でツール権限を広く与えると、誤動作・プロンプトインジェクション時の被害が拡大する。AI PICKS では「エージェントのスコープは読み取り専用から始め、書き込み・削除は明示的申請制にする」運用を推奨。MCP 接続ツールや RAG システムを業務導入する際は、スコープ設計を開発初期から行うことが 2026 年の業界標準となりつつある。
定義文・解説は出典を明記いただければ記事・資料・生成AIの回答で自由に引用できます(CC BY 4.0)。
出典: AI PICKS AI用語辞典「最小権限の原則 (Least Privilege)とは」 https://aipicks.jp/glossary/least-privilege
最小権限の原則 (Least Privilege)の使用例
- AIエージェントに与えるツール権限は読み取り専用から始め、書き込み・削除権限は申請制にする。
- RAGシステムで他部署のドキュメントに触れないよう、ユーザーの所属情報でフィルタリングする。