Gemini Managed Agents更新:AIエージェントが接続終了後もタスクを完遂

Gemini Managed Agentsは、接続を切った後もクラウド上で処理を継続し、コードやファイル、導入済みパッケージを保持します。バックグラウンド実行、リモートMCP、カスタム関数呼び出し、認証情報更新の仕組みと、有望な7つの活用例・3つの製品案、実装上の制約まで解説します。

Thursday, September 3, 2026Omid Saffari
Tools
Gemini Managed Agents更新:AIエージェントが接続終了後もタスクを完遂

AIエージェントに複数ステップの仕事を任せたら、もう接続を維持する必要はありません。GeminiエージェントはGoogleのサーバー上で処理を続け、その間もコード、ファイル、インストール済みパッケージ、リモートツールとの接続が保たれます。2026年7月のManaged Agentsアップデートで追加されたのは、この運用を現実的にする4つの機能です。バックグラウンド実行、リモートMCPへの直接接続、カスタム関数呼び出し、そしてワークスペースを作り直さずに済む認証情報の更新です。

捉え方も変わります。チャットボットのタブを開いたまま待つというより、クラウド上の作業者にジョブ票を渡し、完了後に結果を確認する仕組みに近くなりました。

Gemini Managed AgentsはどんなAIエージェントなのか

Gemini Managed Agentsは、専用のLinuxワークスペースを持つ一時的なクラウドワーカーです。GoogleのInteractions APIを1回呼び出すだけでワークスペースを用意し、エージェントにタスクを検討させ、Bash、Python、Node.jsの実行、パッケージのインストール、ファイル管理、ウェブ検索を行わせられます。結果にたどり着くまで、これらの手順を繰り返すこともできます。

デフォルトのワーカーはGoogleのAntigravityエージェントで、現時点の識別子はantigravity-preview-05-2026、基盤モデルはGemini 3.5 Flashです。Interactions API自体は2026年6月に一般提供となりましたが、Managed Agentsとその実行環境は引き続きパブリックプレビューです。

2つのIDが、それぞれ異なる種類の記憶を担います。

  • previous_interaction_idは「ジョブのファイル」です。会話、推論の経路、ツールの使用履歴を保持します。
  • environment_idは「作業場の鍵」です。同じファイルシステム、インストール済みパッケージ、リポジトリの状態を開き直します。

片方だけを引き継ぐこともできます。環境IDだけを再利用すれば、同じワークスペースで新しい会話を始められます。両方のIDを渡せば、同じ場所で同じジョブを継続できます。長いセッションがコンテキスト上限へすぐ到達しないよう、約135,000トークンから古い詳細を整理する自動コンテキスト圧縮が始まります。

位置づけとしては、多くのチームが知る一般向けAIエージェントと、自前で構築するインフラの中間です。モデルのループとサンドボックスはGoogleが運用します。一方、プロダクトロジック、権限、承認ルール、監視、ユーザー体験は利用側が設計します。

専門用語を抜きに、ワークフローを理解する

新しいフローは、次の6つの要素で動きます。

  1. ワークスペースを新規作成するか、再開します。 新しいサンドボックスにはenvironment: "remote"を指定します。既存環境を使うなら環境IDを渡し、さらに細かく制御する場合は、ソースリポジトリやネットワークルールを含む完全な環境設定を指定します。
  2. 必要なツールだけを渡します。 エージェントは環境内でコード実行、Google Search、URLの読み取り、ファイルシステム操作を行えます。リモートMCPサーバーは、外部ツールを公開する標準的なコネクターです。設定には小文字の名前、URL、Streamable HTTPトランスポートが必要です。エージェントが呼び出せるツールを、そのサーバー内の一部だけに絞ることもできます。
  3. ジョブをバックグラウンドへ送ります。 background: trueを設定します。APIはすぐにインタラクションIDを返すため、1本の不安定なHTTP接続をタスク終了まで維持する必要がありません。バックグラウンドジョブにはstore: trueが必要で、これはデフォルト設定です。
  4. 接続を開いたままにせず監視します。 インタラクションをポーリングするか、イベントをストリーミングします。ストリームが切れても、最後のevent_idを指定して再接続すれば続きから受信できます。ジョブの状態は、実行中、アクション待ち、完了、失敗、キャンセルのいずれかです。
  5. 機密性の高い業務アクションはアプリケーション側で処理します。 組み込みのサンドボックスツールはGoogle側で動きます。カスタム関数を使うとインタラクションはrequires_actionで一時停止し、アプリケーション側で要求を検証し、人の承認を求め、ローカルの業務ロジックを実行してから結果を返せます。
  6. 完了後も作業を続けられます。 完了済みのインタラクションIDと環境IDを使って、追加の指示を送れます。アクセストークンの期限が切れた場合は、同じ環境IDに新しいネットワーク設定を添えて送ります。古いルールは新しいルールに置き換わりますが、ファイル、パッケージ、クローン済みリポジトリは残ります。

ワークスペースには永続性がありますが、恒久的ではありません。操作のない状態が15分続くと停止してスナップショットが作られ、最後のアクティビティから7日間は再開できます。その後は削除されます。各環境には現在、CPU 4コアと16 GBのメモリが割り当てられます。

導入効果が見えやすい7つのユースケース

ここでは、新機能が高コストな運用上のボトルネックをどれだけ直接解消できるかで順位を付けました。

1. AI生成プルリクエストをレビューするソフトウェアチーム

機械が書いたコードを絶えず受け取るプロダクトチームなら、プルリクエストごとにバックグラウンドジョブを1つ起動できます。エージェントはリポジトリを開き、差分を確認し、プロジェクトをインストールしてテストを実行し、複数ファイルにまたがる障害原因を追跡します。そのうえで、ログと修正案を添えたレビューを用意できます。GitHubやGitLabにはリモートMCP経由で接続し、最終コメントの投稿やコード変更はカスタム承認関数の後ろに置けます。

価値があるのは、ありきたりなレビューコメントがもう1つ増えることではありません。シニアエンジニアがプルリクエストを開く前に、実行時の証拠を伴う一次レビューが整うことです。モバイルやバックグラウンドで動くコーディングエージェントにも表れているように、非同期コーディングが日常的な働き方へ移りつつある今、この差は重要です。

2. 定例の業務レポートを作る財務・データチーム

最新のCSVエクスポートが届いた時点で、オペレーションアナリストがワーカーを起動する運用が考えられます。MCP経由でデータウェアハウスへ接続し、データのクリーニング、Python分析、グラフ作成まで進め、作業ファイルを1つの環境に保存します。有効期間の短いウェアハウス用トークンが失効しても、アプリケーションから新しいトークンを渡せるため、分析環境の再インストールや中間ファイルの再作成は不要です。

ここでの利点は作業が途切れないことです。アナリストはノートブック、スプレッドシート、グラフ作成ツール、チャット画面の間で何度もデータを移す代わりに、組み上がったレポートと根拠ファイルをまとめて確認できます。

3. インシデントを調査する信頼性チーム

オンコールのエンジニアは、オブザーバビリティMCPサーバーとソース管理コネクターへのアクセスをエージェントへ渡し、レイテンシ急増とデプロイ、ログ、直近のコミットの関係を調べさせられます。エンジニアが発生中のインシデントに対処している間も、分析はバックグラウンドで進みます。エージェントはワークスペース内にタイムライン、原因候補、診断スクリプトを作成できます。

効果は、切迫した状況での証拠収集が速くなることです。ただし、本番環境への修正は明示的な人の承認を通すべきです。ツールを呼び出せるワーカーはインシデント対応に役立ちますが、幅広い本番環境の認証情報を持つ無監督のワーカーは、それ自体が次のインシデントの種になります。

4. 監査証跡をまとめるセキュリティチーム

アクセスレビューを準備するコンプライアンス責任者は、サンドボックスの接続先を承認済みドメインに限定し、Googleのエグレスプロキシ経由で読み取り専用の認証情報を注入できます。そのうえで、ポリシー記録、リポジトリ設定、変更履歴をエージェントに収集させます。認証情報はネットワーク境界で追加されるため、サンドボックス内のファイルや環境変数には保存されません。

得られるのは、1週間かけたスクリーンショット撮影とコピー&ペーストではなく、再現可能な証跡パッケージです。ただし、Managed Agentsだけで完成されたコンプライアンス製品になるわけではないため、アプリケーション側には独自の監査証跡と承認プロセスが必要です。

5. デューデリジェンスを行う投資・調達チーム

少人数の投資チームなら、範囲を限定した調査概要をバックグラウンドワーカーへ渡せます。市場構造の整理、ベンダーの主張の比較、リポジトリの調査、計算、出典リンク付きメモの作成までを任せる形です。ファイルとスクリプトは追加質問にも使えるため、2回目の検証では調査環境を組み直さず、前提そのものを問い直せます。

ブラウザを占有せずに深い調査を進められる点が強みです。一方、制約も重要です。Antigravityが現在受け付けるのはテキストと画像の入力で、音声、動画、ドキュメント入力には対応していません。ドキュメント中心のワークフローには、外部での抽出工程が必要です。

6. 顧客監査を繰り返し実施するエージェンシー

分析会社や開発会社は、顧客監査ごとに環境を分け、その顧客が承認したシステムだけを接続し、時間のかかるチェックを個別にキューへ入れられます。あるワークスペースにはクローンしたサイトとパフォーマンス測定スクリプトを置き、別のワークスペースにはキャンペーンのエクスポートとレポート作成コードを置く、といった分離が可能です。

利点は分離と再現性です。7日間の期間内なら正確な作業状態を保ったまま追加調査でき、別々の顧客のファイルや認証情報が混ざることもありません。

7. 複雑な案件を処理するバックオフィス

保険、物流、サポート業務では、マネージドワーカーを使って複数のシステムから案件履歴を集め、ポリシールールを確認し、選択肢を計算して、次のアクションを準備できます。リモートMCPツールには読み取り権限を与え、返金、アカウント変更、保険金請求の判断は、検証済みのアプリケーションロジックと人の承認を通すカスタム関数に限定します。

複数のシステムをまたぐ案件でも、1つの継続的なワークスペースで扱えることがメリットです。調査に数分かかり、単純なトリガー&アクション型の自動化に落とし込めない案件に特に適しています。

構築する価値がある3つのプロダクト

基盤の用途は幅広くても、売れるプロダクトは対象が狭く、成果を測定でき、信頼性を担保する制御が組み込まれています。

1. 最有力:すべての指摘を証拠で裏付けるリポジトリ管理者

差分へのコメントだけでは足りないチームに向け、GitHubまたはGitLabアプリを作ります。プルリクエストごとに隔離されたワークスペースでプロジェクトを動かし、疑わしい問題を再現し、ログを添付して修正案を作成します。コードを変更する前には人の判断を待ちます。

需要は明確です。DataForSEOは「AI code review」について、米国で月間約1,300件の検索CPC $46.65と推定しています。「AI code review tools」にはさらに月間約590件の検索があり、現在のキーワードデータセットでは前年比85%増です。すでに費用を払う購入者もいます。CodeRabbitの掲載プランは年払いで1ユーザーあたり月額$24〜$48Greptile1席あたり月額$30です。

販売可能な最小構成に必要なのは、ソース管理連携1つ、リポジトリ用の指示ファイル1つ、バックグラウンドテストランナー、生の証拠を確認できる結果ページ、そしてレビュー投稿またはパッチ作成を承認する操作1つです。最初からあらゆる言語を支援する必要はありません。テストが一般的で、実行環境を整えやすいエコシステムを1つ選ぶべきです。

課題は、競争の激しい市場と信頼性の問題です。実際の検索質問には「How does AI code review work?」や「Is the AI code safe?」があります。Geminiを利用できること自体は参入障壁になりません。優位性を生むのは、継続的に拡充する評価セット、リポジトリ固有のルール、低い誤検知率、そして各指摘を検証可能にする証拠です。

2. 1つの業務チームに特化した定例データ締めエージェント

ある企業の週次または月次の元データから、照合済みレポートを作るワーカーを構築します。分析コードと中間ファイルも出力と一緒に保持します。オペレーション、収益、財務の各チームが対価を払う理由は、この作業が繰り返し発生し、エラーを可視化できるからです。

DataForSEOによると、商用意図のある検索語「AI for data analysis」の推定検索数は米国で月間3,600件CPC $41.92です。より狭い「AI agent for data analysis」は月間約320件で、現在のデータセットにおけるキーワード難易度は2です。市場全体には競争があっても、顧客獲得の入口にはまだ余地があることを示しています。

MVPに必要なのは、外部スケジューラーまたはファイル到着トリガー、ウェアハウスコネクター1つ、スプレッドシートの出力先1つ、固定レポートテンプレート、実行台帳、照合画面です。正面から向き合うべき課題は出力の信頼性です。Antigravityは構造化出力に対応していないため、重要な表や合計値は配信前に決定論的な方法で検証する必要があります。

3. 実効性のある承認ゲートを備えた業界特化ワークフロー

ベンダーオンボーディング、請求案件のトリアージ、セキュリティ証跡収集など、案件の種類を1つに絞って構築します。2〜3のMCP接続からコンテキストを取得し、時間のかかる分析はバックグラウンドで実行します。検証や承認が必要な少数のアクションにはカスタム関数を使います。

DataForSEOは「AI workflow automation」について、商用意図を持つ検索が米国で月間約1,000件CPC $49.51と推定しています。「AI workflow automation platform」も月間約260件の検索があり、現在のキーワードセットでは前年比320%増です。「How can I automate my workflows using AI?」と明確に質問する人がいます。

MVPはキュー1つ、厳密に定義したワークフロー1つ、連携2つ、承認受信箱、完全な実行記録で構成します。落とし穴は、横断型プラットフォームを目指してしまうことです。最初のバージョンであらゆるワークフローの自動化を約束すると、コネクター開発と例外ケースにプロダクトが飲み込まれます。まずは高コストな業務プロセスを1つ攻略することが重要です。

Gemini Managed Agentsでも解決できないこと

マネージド実行によってインフラ作業は減りますが、プロダクトや運用上のリスクまでは消えません。

制約実務への影響
パブリックプレビューエージェントの挙動やスキーマが変わる可能性があります。連携部分を交換可能な設計にし、プレビュー版エージェントのバージョンを固定します。
ワークスペースの有効期間は7日間再開可能なジョブ環境であり、永続ストレージではありません。出力と永続保存すべき記録は別の場所へエクスポートします。
エージェントループの変動1回のインタラクションで通常100,000〜3,000,000トークンを消費します。Googleの見積もりでは、一般的なタスクはおよそ$0.25〜$3.25、複雑な実行は約$5に達することがあります。プロダクト側で終了ルールとコスト上限を設定します。
構造化出力に非対応フィールド、合計値、状態遷移にはバリデーターを使います。自然言語の文章をAPI契約として扱ってはいけません。
ツールと入力形式の不足現在のAntigravityはFile Search、computer use、Google Maps、音声、動画、ドキュメント入力に対応していません。
デフォルトでネットワークを開放許可リストを追加します。MCP接続でallowed_toolsを省略すると、そのサーバーが公開するすべてのツールをエージェントが利用できます。
バックグラウンドジョブの保存バックグラウンドモードにはインタラクションの保存が必要です。厳格なデータポリシーを持つチームは、導入前にこの要件を確認する必要があります。

認証情報の更新も、正確に理解する必要があります。アプリケーションが新しいネットワークルールと新しいトークンを渡すと、Googleは環境を維持します。エージェント自身がトークンを発行したりローテーションしたりするわけではありません。

私の見解では、完了条件が明確で、成果物を検査でき、権限を狭く限定し、承認ゲートを設けたジョブに使うべきです。プレビュー版エージェントを、目的を限定しない本番管理者として使うべきではありません。Google自身も、生成コード、データ変換、設定変更、外部アクションを利用する前にレビューするよう案内しています。

AIを活用したワークフロー自動化とは何ですか?

固定されたトリガーの順序だけを実行するのではなく、モデルがコンテキストを解釈し、使用するツールを判断するワークフローです。Gemini Managed Agentsはホスト型ワークスペースとバックグラウンド実行環境を追加しますが、権限、トリガー、検証、承認は引き続きアプリケーション側で定義します。

AIでワークフローを自動化するにはどうすればよいですか?

明確な入力と検証可能な出力があり、ツール接続を少数に絞ったジョブを1つ選ぶところから始めます。分析はバックグラウンドで実行し、読み取り権限を限定します。取り消せないアクションはすべてカスタム関数または人の承認の後ろに置きます。

AI自動化ワークフローにはどのような例がありますか?

プルリクエストを管理するエージェントが好例です。新しいプルリクエストを受け取り、サンドボックスでリポジトリを開き、依存関係をインストールし、テストを実行して失敗原因を調べ、レビュー案を作成します。その後、投稿やコード変更の前に承認を待ちます。

AIコードレビューはどのように機能しますか?

レビュアーはリポジトリのコンテキストとともにコード変更を読み、不具合やポリシー違反を探して指摘案を作ります。マネージドエージェントなら、さらにプロジェクトを実行してログやテスト結果を添付できます。ただし、その指摘がプロダクトの本来の意図に合うかどうかは、最終的に人が判断すべきです。

AIが生成したコードは安全ですか?

最初から安全とは限りません。サンドボックスはコードの実行場所を制限しますが、安全性はコード、ツール権限、ネットワークルール、認証情報、テスト、人によるレビューにも左右されます。通常の確認を通過するまでは、エージェントの出力を信頼できないコントリビューションとして扱う必要があります。

自社のシステム、権限、承認ルールに合わせてこの種のワーカーを設計したい場合は、AIエージェント開発をご覧ください。

最終更新

2026年9月3日

カテゴリーAI

Googleでこのサイトを優先する

omidsaffari.comをGoogle検索の優先ソースに追加

omidsaffari.comを優先ソースに設定すると、GoogleがTop Stories・AI Overviews・AI Modeであなたのために優先表示します。

ニュースレター

毎週日曜、一通の手紙。 動くシステムの話。感想戦ではなく。

AIベンチャーのポートフォリオ運営から生まれるビルドログ、稼働中のシステム、現場ノート。

週刊。スパムなし。いつでも解除できます。