スプレッドシートで業務を回している会社の方から、こんな声を聞きます。
「売上や案件の管理表をAIに読ませて集計させたいけれど、どこまで触らせていいのか分かりません」
「GASを書ける人が社内にいないので、AIから直接シートを更新できるなら助かるのですが」
「AIが勝手に数式や行を書き換えて、気づいたら表が壊れていた、というのが怖いです」
結論を先に言います
GoogleスプレッドシートのMCPサーバーとは、ClaudeなどのAIから、Google純正の窓口でシートの値を読み、値・数式・行列を書き込めるようにする仕組みです。2026年10月時点ではDeveloper Previewで、参加が前提です。
なので、いま考えるべきは「つなぐ方法」より、どのシートを、読むだけで渡すのか、書き込みまで任せるのかを先に決めることかなと思います。
この記事で持ち帰れること
- スプレッドシートのMCPサーバーで、AIから何ができるようになったか
- 使い始めるための前提と、Claudeから接続する手順の流れ
- OAuthスコープの選び方が、そのまま権限設計になる理由
- 公式ドキュメントが注意している「間接的なプロンプトインジェクション」
- 部署別の使いどころと、業務データを任せる前に決めておくこと
何ができるようになったか:AIから、シートを読む・書く

Google for Developersのドキュメント「Configure the Sheets MCP server」(https://developers.google.com/workspace/sheets/api/guides/configure-mcp-server?hl=en)は、GoogleスプレッドシートがリモートのMCP(Model Context Protocol)サーバーを提供していて、AIエージェントがスプレッドシートのデータを扱えるようになると説明しています。例として挙がっているAIアプリは、Google AntigravityとClaudeです。
同じドキュメントに書かれている「できること」は、次の3つです。
| 区分 | ドキュメントの記載 |
|---|---|
| 読む | セルの値、シート名、グリッドのプロパティなど、スプレッドシートのメタデータを取得する |
| 書く | セルの値を更新する、数式を設定する、行や列を挿入する、構造のバッチ更新を実行する |
| 権限 | 使う人と同じ権限・データガバナンスの管理を引き継ぐ |
用意されているツールは、get_values、get_spreadsheet、update_spreadsheet、update_values、update_formulas、insert_dimension の6つです。
2026年10月1日の更新:コメントも読み書きできるように
Google Workspaceの開発者向けリリースノート(https://developers.google.com/workspace/release-notes?hl=en)の2026年10月1日の項には、スプレッドシートのMCPサーバーについて次の更新が載っています。いずれもDeveloper Previewの機能です。
get_spreadsheetのcommentsIncludedで、コメントを含めて取得できるupdate_spreadsheetで、コメントの作成・返信・解決・再開・更新・削除ができるget_spreadsheetに、fields(フィールドマスク)とranges(A1表記またはR1C1表記)の指定が加わったupdate_spreadsheetに、requiredRevisionIdを指定できるwriteControlが加わった
その前日、2026年9月30日の項では、Sheets API(MCPサーバーではなく、通常のAPI)でのコメントの読み書きが一般提供(Generally Available)になっています。APIのコメント機能は一般提供、MCPサーバーのほうはDeveloper Previewで、扱いが違う点は分けて押さえておきたいところです。
使い始めるための前提と、Claudeからつなぐ流れ
「Configure the Sheets MCP server」の前提(Prerequisites)には、次の項目が挙がっています。
- Google Workspace Developer Preview Programに参加していること
- Google Cloudのプロジェクトがあること
- Google AntigravityのようなMCPホスト(AIアプリ)があること
- ページのコマンドを実行するために、Cloud Shellかローカルの開発環境でgcloud CLIを使える状態にしておくこと
ページの冒頭にも、Developer Preview Programの一部として提供され、一部の機能を先行して使えるものだと書かれています。一般提供の機能ではないので、本番の業務にいきなり入れる段階ではないと考えています。
設定の流れは、ドキュメントでは次のとおりです。
| 手順 | 内容 |
|---|---|
| 1. APIを有効にする | Google CloudのプロジェクトでGoogle Sheets APIを有効にする |
| 2. MCPサービスを有効にする | 同じプロジェクトでGoogle Sheets MCP APIを有効にする |
| 3. OAuth同意画面を設定する | ユーザーの種類は「Internal」。選べない場合は「External」にしてテストユーザーを追加する |
| 4. スコープを追加する | 下の4つのスコープを手動で追加する |
| 5. MCPクライアントに登録する | サーバーURL https://sheetsmcp.googleapis.com/mcp/v1、通信方式はStreamable HTTP、認証はOAuth 2.0 |
Claudeから使う場合について、ドキュメントは、Claude.aiまたはClaude Desktopで使うにはClaudeのEnterprise・Pro・Max・Teamのいずれかのプランが必要だとしています。Google Cloudで「ウェブアプリケーション」のOAuthクライアントを作り、リダイレクトURIに https://claude.ai/api/mcp/auth_callback を追加したうえで、Claudeの「設定」(または管理者設定)の「コネクタ」から「カスタムコネクタを追加」し、サーバーURLとOAuthのクライアントID・シークレットを入れる流れです。
スコープの選び方が、そのまま権限設計になる
ドキュメントが手順4で追加するよう案内しているスコープは、次の4つです。
https://www.googleapis.com/auth/drive.readonlyhttps://www.googleapis.com/auth/drive.filehttps://www.googleapis.com/auth/spreadsheets.readonlyhttps://www.googleapis.com/auth/spreadsheets
そして、ドキュメントの「できること」には、権限は使う人と同じものを引き継ぐと書かれています。つまり、AIが扱える範囲は、つないだ人のアカウントの権限が基準になると読めます。弊社としては、社長や管理者のアカウントでつなぐなら、そのアカウントが編集できるシートはAIからも書き換えられる前提で考えておくのが安全だと考えています。読み取り専用のスコープだけで足りる業務なら、書き込みのスコープを渡さない、という選び方もそこから決まってきます。
間接的なプロンプトインジェクション:セルの文章が「指示」になる

ここが、業務データで使うときにいちばん気をつけたいところです。「Configure the Sheets MCP server」は、「Important security consideration: Indirect prompt injection」という節を設けています。
そこには、言語モデルを信頼できないデータに触れさせると、間接的なプロンプトインジェクション攻撃のリスクがあると書かれています。MCPホストはスプレッドシートのMCPサーバーを通じて強力なツールとAPIを使えるため、Googleアカウントのデータを読む・変更する・削除することができる、という説明です。
対策として、プロンプトと応答を悪意のある内容やプロンプトインジェクションについて検査する必要があるとされています。方法は、Googleが提供するModel Armorを使うか、自前の仕組みを使うかです。自前の仕組みを使う場合は、利用者がそのリスクを受け入れられるよう、その仕組みを文書化することが条件として書かれています。あわせて、次の3つが推奨されています。
- 信頼できるツールだけを使う。信頼できない・検証されていないアプリにつながない
- 信頼できない入力に注意する。検証されていないスプレッドシートなどを処理させない。隠れた指示でセッションが乗っ取られ、データを変更・盗難・削除されるおそれがある
- AIが代わりに行った操作をすべて確認する
10月1日の更新でコメントも読めるようになったことと合わせると、取引先や社外の人が書き込めるシート、フォームの回答が入るシートは、AIに渡すシートとして特に慎重に選ぶ必要があると考えています。
管理者が見ておく場所
Google Workspace Updatesの発表「New: Agent tools and security updates for Google Workspace developers」(https://workspaceupdates.googleblog.com/2026/05/agent-tools-and-security-updates-for-workspace-developers.html)は、WorkspaceのMCPサーバーを2026年5月1日からpublic developer previewとして公開したと伝えています。管理者向けには、現時点で必要な対応は無く、Workspace APIへのアクセスは管理コンソールの「セキュリティ」→「APIの制御」で管理できると書かれています。
同じ発表は、エージェントによる大規模な操作のリスクとして、APIの乱用や意図しない大規模なデータの持ち出しを挙げ、利用量を段階で分ける仕組み(tiering)を導入するとしています。
また「Configure the Sheets MCP server」のトラブルシューティングでは、接続でつまずいたときは、管理者にセキュリティ調査ツールでOAuthのログイベントを確認してもらうよう案内されています。
部署別の使いどころ(ここからは弊社の考え)
ここは公式の記載ではなく、権限が使う人と同じであること、Developer Previewであることを前提に、弊社が部署ごとに当てはめた考えです。
| 部署・業務 | 任せやすいこと | 先に決めておくこと |
|---|---|---|
| 経営・企画 | 売上や案件の表を読ませて、傾向の要約を作る | 読むだけで済むなら、書き込み権限を渡さない |
| 営業 | 商談メモから、案件管理表の決まった列だけ更新する | 書き込んでよい列と、触らせない列(金額・数式)を分ける |
| 総務・経理 | 申請一覧の集計、未提出者の洗い出し | 個人情報を含むシートを、つなぐアカウントから見えないようにする |
| 情シス | 検証用のシートで、接続と操作ログの確認 | Developer Previewの間は、本番のシートにつながない |
CodeClimbの見解
ここまでは出典に書かれていることを並べました。ここからは弊社の解釈と経験で、出典のある事実とは分けて書きます。
まず正直に書いておくと、弊社はスプレッドシートのMCPサーバーそのものは、まだ業務で使っていません。 Developer Previewの段階なので、検証用のシートで試すところからと考えています。
一方で、AIにスプレッドシートを書かせること自体は、別の経路ですでに毎日やっています。弊社では、会議のToDo管理表をGoogleスプレッドシートで作り、Claude CodeからGoogle WorkspaceのCLI経由で書き込んでいます。そこで、AIに書かせる前に決めたルールは次のとおりです。
- 書き込む列を5列(ステータス・担当者・期限・ToDoの内容・対応内容)に固定し、それ以外の列は作らない
- ステータスと担当者は入力規則で選択肢を固定し、AIが自由な言葉を入れられないようにする
- 行番号をIDとして使わない。人が行を並べ替えても、AIが別の行を上書きしないようにする
- 書き込む直前に最新の状態を読み直し、対象の範囲が変わっていないか確かめる
- 応答が返らなかったときは、同じ書き込みを送り直さず、まず読み戻して確かめる
- 人が直した内容を、AIが全体を作り直して上書きしない
どれも、実際に運用してみて「AIは指示どおりに書くが、表の前提が崩れると平気で壊す」と分かったから足したルールです。MCPサーバーに10月から加わった writeControl の requiredRevisionId は、名前から見て4番に近い考え方だと受け取っていますが、実機ではまだ確かめていません。
そのうえで、弊社がいちばん大事だと思っているのは、スプレッドシートは「業務システムの手前」だということです。AIに読み書きさせる段階まで来たら、どの列を正本にするか、誰がいつ直したかを残す必要が出てきます。それが表のルールで支えきれなくなったら、kintoneや業務システムへ移すタイミングかなと思います。
なので、弊社が支援するなら、次の順番で決めます。
- AIに渡すシートを一覧にし、それぞれ「読むだけ」か「書き込みまで」かを決める
- 書き込むシートは、書いてよい列と触らせない列(数式・金額)を分ける
- 社外の人が書き込めるシートは、AIに渡す対象から外す
- つなぐアカウントを、必要なシートだけが見える専用のものにする
- 表のルールで支えきれない業務は、業務システムへの移行を検討する
スプレッドシートを業務アプリのように使う話は「Googleスプレッドシートのcanvasで業務アプリを作る」に、GASで業務を回すときの限界は「Google Apps Scriptで作る業務システムの限界」に、表から移るときの移行先の選び方は「脱Excelの限界とどこに置くか」にまとめています。逆向きに、GeminiからWorkspaceの外のツールへつなぐ話は「Gemini WorkspaceのMCPで外部ツールにつなぐ」をご覧ください。
よくある質問
Q. Developer Preview Programに参加しないと使えませんか
「Configure the Sheets MCP server」では、前提の1つ目にGoogle Workspace Developer Preview Programへの参加が挙がっています。あわせて、Google Cloudのプロジェクトと、MCPホストになるAIアプリが必要です。
Q. Claude以外のAIアプリからもつなげますか
ドキュメントでは、Google AntigravityとClaudeの手順が載っています。それ以外のAIアプリについては、サーバー名・サーバーURL(https://sheetsmcp.googleapis.com/mcp/v1)・通信方式(Streamable HTTP)・認証方式(OAuth 2.0)を入力する、と案内されています。
Q. つないだあと、正しく動いているかはどう確かめますか
ドキュメントでは、MCPクライアントに「スプレッドシートのSheet1を読んで」「列インデックス2の位置に列を挿入して」のような試しの質問をして、get_values や insert_dimension が実行されるかを確かめる方法が紹介されています。試すときは、本番の表ではなく検証用のシートを使うのが安全です。
まとめ
GoogleスプレッドシートのMCPサーバーで、ClaudeなどのAIから、シートの値やシート情報を読み、値・数式・行列を書き込めるようになりました。2026年10月1日にはコメントの読み書きも加わっています。ただし、Developer Preview Programへの参加が前提の、先行提供の機能です。
AIが触れる範囲は、つないだ人の権限と同じです。公式ドキュメントも、信頼できないシートに含まれる隠れた指示(間接的なプロンプトインジェクション)に注意し、AIの操作をすべて確認するよう求めています。つなぐ前に、読むだけか書かせるか、どの列まで任せるかを決めておく。この順番がいいかなと思います。
スプレッドシートの業務を、AIに任せられる形に整えませんか
CodeClimbは、AIツールを売る側ではなく、業務に合わせて仕組みを作る側の会社です。スプレッドシートで回している業務を、AIに読み書きさせても壊れない形に整えるところから、kintoneや業務システムへの移行まで一緒に進めます。
「管理表は増えたが、どこまでAIに任せていいか決まっていない」という段階からでも構いません。システム開発のサービス内容をご覧いただいたうえで、お問い合わせから今の状況をお聞かせください。
出典
https://developers.google.com/workspace/sheets/api/guides/configure-mcp-server?hl=en | Google for Developers | 2026年9月
https://developers.google.com/workspace/release-notes?hl=en | Google for Developers | 2026年10月
https://workspaceupdates.googleblog.com/2026/05/agent-tools-and-security-updates-for-workspace-developers.html | Google Workspace Updates | 2026年5月
