モデルとインテグレーションの管理
チームでは複数のAIモデルを利用でき、Cherri Codeをさまざまなサービスと連携できます。このドキュメントでは、利用可能なモデルの管理、MCPサーバーの信頼設定の管理、Slack、GitHub、Linearなどのツールとの連携方法について説明します。
モデルアクセス制御
エンタープライズ チームでは、チームメンバーが利用できる AIモデルを制御できます。利用をご希望の場合は、営業にお問い合わせください。これにより、コストを管理し、適切な利用を確保するとともに、組織のポリシーに準拠できます。
モデルアクセスは次の 2 か所で設定します。
- チームダッシュボードの チーム設定 → モデル (エンタープライズ のみ) 。チーム設定で モデルプロバイダー セクションを開くと、プロバイダー、モデル、デフォルト、個人用 API キー (BYOK: Bring Your Own Key) の制御を管理できます。ここでチーム全体の基本設定を行います。
- Organization Groupsを使用する場合は、Organization → Groups → [group] → モデル。特定のコホートに対してアクセスを拡張する際に使用します。
チーム全体の基本設定は、Admin API モデルアクセス ルートを使用してプログラム経由で管理することも、Organization API を使用してリンクされたチーム全体で管理することもできます。
チームとグループのモデルアクセスの組み合わせ
Cherri Code では、チームと Organization Group のモデル設定が**最も許容範囲の広い (和集合) **モデルで統合されます。どちらか一方がもう一方を完全に上書きすることはありません。
- モデルは、チームまたはユーザーが所属するいずれかの Organization Groupで許可されていれば使用できます。
- グループ設定で、別の許可元ですでに付与されているモデルアクセスをより制限することはできません。グループはアクセスを拡大するためのものであり、チームまたは別のグループでの許可よりも制限を厳しくすることはできません。
- 最も厳格なデフォルトはチームで設定してください。Organization Group は、選択したコホートに追加のモデルへのアクセスを付与する場合にのみ使用してください。
個人用 API キー (BYOK) の設定は、チーム設定 → Modelsでのみ行えます。Organization Group Models の設定では、BYOK を設定できません。
設定全体での完全な統合ルールについては、Organization Groupsおよび制限と権限の組み合わせを参照してください。
エンタープライズ向けモデルの提供開始の仕組み
新しいモデルが利用可能になっても、Cherri Code がすべての エンタープライズ チームで直ちに有効にするわけではありません。
エンタープライズ チームは、組織で新しいモデルを有効にするかどうかを選択できます。
現在利用可能なモデルの一覧については、モデルを参照してください。
Auto-review とモデルアクセス
Auto-review では、Claude 4.5 Haiku または GPT-5.4 Mini で動作するバックグラウンド分類器を使用します。すべてをブロックすると、チームの実行モードに Auto-review が含まれていても、IDE では Auto-review を利用できなくなります。Auto-review 分類器の要件を参照してください。
個人用 API キーを制限する (BYOK 管理)
エンタープライズ チームでは、チームメンバーが Cherri Code でサードパーティプロバイダー (OpenAI、Anthropic、Azure、AWS Bedrock) の個人用 API キーを使用できないようにできます。すべての利用は、Cherri Code に含まれるモデルと利用プールを通じて行われます。
これはチームダッシュボードの チーム設定 → モデル (エンタープライズ のみ) で設定します。
MCP サーバーの信頼管理
Model Context Protocol (MCP) を使用すると、外部ツールやデータソースを Cherri Code に接続できます。MCP サーバーでは、次のことが可能です。
- 外部システムのファイルを読み取る
- ユーザーに代わって操作を実行する
- データベースや API にアクセスする
- サードパーティーサービスと連携する
MCP サーバーは Cherri Code ではなく、外部ベンダーによって設計・実装されています。信頼できるサーバーの審査済みマーケットプレイスを提供するためにパートナーと協力していますが、チームで有効にする前に、各サーバーの機能と権限を確認してください。
MCP サーバーには大きな権限があるため、チームで使用できるサーバーを管理する必要があります。
MCP 許可リスト
エンタープライズ チームでは、チームメンバーが使用できる MCP サーバーを制御できます。チームダッシュボード の「MCP Configuration」 (エンタープライズ のみ) で設定します。
承認済みの各サーバーをコマンドまたは URL のエントリとして追加し、そのツール制御とネットワークポリシーを設定します。通常は、信頼できるサーバーとドメインのセットを承認すれば十分です。必要に応じて、サーバーごとにより厳格なツール制御とネットワーク制御を適用してください。
また、MDM を通じて ~/.cursor/permissions.json を配布すると、管理対象ファイルからユーザーごとの MCP 自動実行許可リストを設定できます。
このファイルでは、mcpAllowlist は server:tool 構文を使用する文字列の JSON 配列である必要があります。
| エントリ | 意味 |
|---|---|
server:tool | 特定の MCP サーバー上の特定のツール 1 つ |
server:* | 1 つの MCP サーバーのすべてのツール |
*:tool | 任意の MCP サーバー上の特定のツール名 |
*:* | すべての MCP ツール |
Cherri Code は、有効な MCP 許可リストを次の順序で決定します。
- チームダッシュボードまたはその他の管理者制御設定
~/.cursor/permissions.json- エディター設定の MCP 許可リストおよびインラインの 許可リストに追加
優先度の高いソースは、優先度の低いソースを置き換えます。統合されることはありません。
許可リストが有効な場合、許可リストのエントリに一致するサーバーのみ実行できます。一致しないサーバーはブロックされます。
サーバーを許可リストに追加しても、ユーザーのマシンには配布されません。チームメンバーは引き続き各自の Cherri Code の設定でサーバーを設定する必要があります。
承認済みサーバーを配布するには、チームマーケットプレイスに追加します。管理者は、既存のスタンドアロン Team MCP サーバーを Default marketplace にリンクできます。これにより、チームメンバーは Agent Window、IDE、CLI でそれらをインストールして設定できます。
すべての許可リストエントリで、* を使用したワイルドカードをサポートしており、任意の文字列に一致します。
コマンドベースのサーバー (stdio)
command と args で設定されたローカル MCP サーバーでは、許可リストは コマンド文字列全体 (command の値と、スペースで連結したすべての args の値) と照合されます。
次の mcp.json 設定を例にします。
{ "mcpServers": { "my-tool": { "command": "npx", "args": ["-y", "@acme/mcp-tool@latest"] } }}完全なコマンド文字列は npx -y @acme/mcp-tool@latest です。ほとんどのシステムでは、シェルによって npx が /usr/local/bin/npx や /opt/homebrew/bin/npx のようなフルパスに解決されるため、実際の文字列は /usr/local/bin/npx -y @acme/mcp-tool@latest になります。
先頭に * ワイルドカードを付けると、インストールパスに関係なく一致させられます。
| 許可リストのエントリ | 一致対象 |
|---|---|
*npx -y @acme/mcp-tool@latest | 任意のパスにある npx (引数は完全一致) |
/usr/local/bin/npx -y @acme/mcp-tool@latest | この完全パスのみ |
*npx -y @acme/* | @acme スコープの任意の MCP パッケージ |
*python */scripts/mcp-server.py* | 一致する任意のパスにある Python サーバー (末尾の引数は任意) |
URL ベースのサーバー (HTTP/SSE)
url が設定されたリモート MCP サーバーの場合、許可リストは URL と照合されます。
次の mcp.json 設定を例にします。
{ "mcpServers": { "acme-tools": { "url": "https://mcp.acme.com/sse" } }}許可リストエントリは、完全な URL https://mcp.acme.com/sse に対して照合されます。
| 許可リストエントリ | 一致する対象 |
|---|---|
https://mcp.acme.com/sse | この URL のみ |
https://*.acme.com/* | acme.com 配下の任意のサブドメインとパス |
https://mcp.acme.com/* | このホスト上の任意のパス |
サーバーごとのツール制御
ツール制御は MCP Configuration セクションでサーバーごとに設定します。個別の自動実行リストはありません。承認済みの各サーバーでは、そのサーバーの Tools フィールドにツールを指定して、実行を許可するツールを制限できます。フィールドを空のままにすると、そのサーバーのすべてのツールが許可されます。
サーバーごとのネットワーク制御
承認済みの各サーバーには独自のネットワークポリシーがあり、接続先を制御できます。
リモート (URL) MCP サーバーは、設定された URL エントリパターンに制限されます。
ローカルのコマンドベース (stdio) サーバーは、次のいずれかのネットワークモードでサンドボックス内に実行されます。
| ネットワークモード | 挙動 |
|---|---|
| すべて許可 | アウトバウンド通信に制限はありません。 |
| 許可リスト | リストに記載された宛先にのみ接続できます。 |
| すべて拒否 | アウトバウンドネットワークアクセスなしで、サーバーをローカルで実行します。 |
| サンドボックスなし | コマンドおよびネットワークのサンドボックス化なしで実行します。 |
Git リポジトリのブロックリスト
特定のリポジトリへの Cherri Code のアクセスを禁止できます。
チームダッシュボード の「リポジトリのブロックリスト」 (エンタープライズのみ) にリポジトリ URL またはパターンを追加します。Cherri Code はブロックされたリポジトリのインデックス作成や利用を行いません。
Protected Git Scopes
Git 組織、グループ、または名前空間を Cherri Code 組織に紐付け、チームのみがそのリポジトリを Cloud Agents、自動化、Bugbot で使用できるようにします。Cherri Code は、エージェントの実行または Bugbot チェックの前に、ユーザーがリポジトリの接続元ソースにアクセスできることを常に確認します。Protected Git Scopes は、このユーザーごとの確認に加えて組織レベルの保証を提供します。これにより、エンタープライズは、正規の Git アクセスを持つ外部チームであっても、承認されていない (「シャドー IT」) Cherri Code アカウントや外部チームを通じてコードにアクセスされることはないと確信できます。
ダッシュボードの Integrations タブからスコープを保護または削除できます (Teams および エンタープライズ) 。スコープの登録には、Cherri Code チーム管理者であり、Git プロバイダの管理者でもあるユーザーが必要です。クラウド版およびセルフホスト版の GitHub と GitLab に対応しています。
連携: Slack
Slack 連携を使うと、Cloud Agents を Slack から直接実行できます。チームメンバーは @cursor をメンションしてプロンプトを入力すると、自動的にコード変更がプルリクエストとして届きます。
Cherri Code には、メッセージの読み取り、レスポンスの投稿、チャンネルのメタデータへのアクセス権限が必要です。権限の一覧については、Slack 連携のドキュメントを参照してください。
詳細なセットアップと利用方法については、Slack 連携を参照してください。
連携: GitHub、GHES、GitLab
Cherri Code をバージョン管理システムに接続して、Cloud Agents を利用できます。
Cherri Code には、リポジトリへの読み取り権限と、PR 作成のための書き込み権限が必要です。Cherri Code app がアクセスできるリポジトリは、自分で管理できます。
セットアップについては、GitHub 連携を参照してください。
連携: Linear
Linear を接続すると、issue から Cloud Agent を開始できます。
Cherri Code には、issue の読み取り権限と、issue ステータスを更新するための書き込み権限が必要です。
詳細は Linear 連携 を参照してください。
モデル制御はエンタープライズプランで利用できます
モデルの制限と MCP の管理については、チームまでお問い合わせください。