Cloudflare Zero Trust 料金で検証:MCP Portalsは無料か
Cloudflare MCP PortalsのFreeはアクティブユーザー50人まで$0。60人ならCloudflare Oneのシート料金は月額$420です。課金を決めるのはツール呼び出し回数ではなくアクティブユーザー数。ログ保持、DLP、外部コスト、Pay-as-you-goへ移る判断基準を整理します。

はい。Cloudflare Zero Trust 料金のうち、Cloudflare MCP PortalsはCloudflare Oneの$0 Freeプランでアクティブユーザー50人まで利用できます。Pay-as-you-goでアクティブユーザーが60人なら、モデル、上流SaaSの契約、ホスティングされたMCPサーバー、ストレージ、エンタープライズ向けセキュリティ機能を除き、シート料金だけで月額$420を見込む必要があります。
Cloudflare Zero Trust 料金:自社チームでもMCP Portalsは無料か
Cloudflare One Freeの上限である50ユーザー以内に収まり、Freeプランのセキュリティとログの範囲で足りる組織なら、Cloudflare MCP Server Portalsは無料です。Cloudflareの現行料金表では、ポータルにツール呼び出し単位の料金は別途設定されていません。

Cloudflareの最新のZero Trust料金表に示されている境界は次のとおりです。
つまりFreeは、小規模チーム向けのコントロールプレーンとしては十分に現実的ですが、エージェントスタック全体が無料になるわけではありません。承認済みユーザーに複数のMCPサーバーへ通じる単一エンドポイントを提供し、その操作を記録できます。一方、エージェントを動かすモデル、上流SaaSツールの契約、自社運用サーバーのコンピューティング費用は含まれません。
本ガイドの料金、上限、利用権限は、2026年9月26日にCloudflareの公開中の公式ページで確認しました。今回のレビューでは認証済みのCloudflareアカウントを利用できなかったため、ダッシュボード上の請求額やツール呼び出しの結果を実測値としては掲載していません。
2026年9月24日に実際に変わったこと
変わったのは提供範囲と本番運用への対応であり、ポータル単体の新料金が追加されたわけではありません。2026年9月24日、CloudflareはMCP Server PortalsをすべてのCloudflare顧客に一般提供しました。それ以前のベータ版も全プランで利用でき、最大50シートを無料とうたっていました。
ポータルは、Model Context Protocolサーバーへの入口を統制する仕組みです。AIクライアントは単一のポータルエンドポイントに接続し、Cloudflare AccessがユーザーまたはサービスのIDを確認します。そのうえで、上流サーバーのうち承認済みのツールとプロンプトだけが公開されます。
GAでは、この入口を組織で使いやすくする機能も加わりました。HTTPログとDLPスキャンに対応するGatewayルーティング、Code Modeのポリシー、静的OAuth認証情報、セッション制御、サービストークン認証、Logpush対応です。Code Modeは、モデルのコンテキストへ載せるツール定義の数を減らします。サービストークンを使えば、人間ではないエージェントもブラウザなしで認証できます。
このリリースの意義は、コーディングエージェント、インシデント対応エージェント、運用アシスタントが使うツールの手前に、共通のアクセス制御と監査の境界を設けられる点です。ただし、発表に並ぶすべての機能が全プランに含まれるわけではありません。特に注意したいのがLogpushと、より広範なDLPです。
Cloudflare Zero Trust 料金を決めるアクティブユーザーの境界
請求額を左右するのは、ポータル数、サーバー数、ツール呼び出し回数ではなく、アクティブなIDです。Cloudflareでは、AccessまたはGatewayの認証イベント後にシートを消費するIDをアクティブユーザーと定義しています。シート管理ドキュメントによると、1つのIDが到達するアプリケーション数やログイン頻度にかかわらず、消費するシートは1つです。
この違いを押さえると、見積もりは次のように変わります。
- 10人のエンジニアが数千回呼び出しても、アクティブユーザーのシートは10席です。
- 1人のエンジニアが5つのMCPサーバーを使っても、アクティブユーザーのシートは1席です。
- 退職者は、管理者がユーザーを削除するまでシートを占有し続ける場合があります。セッションを取り消すだけでは解放されません。
- 非アクティブなレコードが課金対象から外れるのは、そのユーザーがシートから削除された後です。Cloudflareには設定可能なシート有効期限もあります。
Pay-as-you-goでアクティブユーザー60人を運用する場合、ほかのサービス料金を加える前の計算は、月額で60 × $7 = $420、年額で**$5,040**です。Freeプランの50ユーザー上限は独立したプラン境界であり、Pay-as-you-goの契約から恒久的に50席分を差し引ける無料枠ではありません。

Cloudflare MCP PortalのFreeプランで使えるもの
Freeでは、Cloudflare Oneの50ユーザー枠内で、小規模チームがポータルのコントロールプレーンを利用できます。Cloudflareのデフォルトのアカウント上限には、MCPポータル最大20個、1ポータルあたりMCPサーバー最大80台と記載されています。80台という数字は技術上の容量制限です。無料ユーザー80人分の枠ではなく、上流サービスがすべて無料であることを示すものでもありません。
Freeプランで実際に使える範囲は、より限定的で明確です。
- 承認済みのリモートHTTP MCPサーバーに通じる、統制された単一エンドポイント。
- メールアドレス、グループ、国、デバイスポスチャなどのIDセレクターに基づくAccessポリシー。
- Cloudflare Accessログに記録されるツール、プロンプト、リソースの操作履歴。
- 現行料金表で最長24時間の標準ログ保持。
- Enterprise DLPの全機能ではなく、一部の定義済みDLPプロファイル。
共有の読み取り専用課題トラッカーとオブザーバビリティ用エンドポイントを必要とする5人規模のスタートアップなら、これで十分な場合があります。一方、すべてのエージェント操作をSIEMへエクスポートし、正式なポリシーに従って保持する必要がある規制対象の事業者には不十分です。
Cloudflare MCPサーバーの費用はポータル料金の外側にある
ポータルはリクエストを統制しますが、その両端にあるシステムを購入してくれるわけではありません。Cloudflareが文書化しているリクエスト経路は、MCPクライアントから始まり、Accessとポータルを通過した後、処理を実行する上流MCPサーバーに到達します。
そのため、次の4種類の料金が発生する可能性があります。
- クライアントモデル: Claude、ChatGPT、APIモデルなどのエージェントクライアントには、独自のシート契約や従量制プランが必要な場合があります。
- Cloudflare One: ポータルには、先ほど説明したFree、Pay-as-you-go、Contractのユーザー境界が適用されます。
- 上流SaaS: GitHub、Slack、インシデント管理、CRM、データベースのアカウントでは、別途契約やユーザー認可が必要な場合があります。
- サーバーホスティング: 自社でホストするMCPサーバーは、どこで動かしてもコンピューティング、ストレージ、エグレス、運用担当者の時間を消費します。

この切り分けは、誤解を招く$0の見積もりを避けるうえで最も重要です。無料のポータルでも、有料モデルや有料SaaSアカウントへの入口になり得ます。また、現在は無料のコンピューティング枠で動くサーバーも、将来トラフィックが増えれば課金対象になり得ます。
より広いマネージドエージェントゲートウェイの比較でも、プロバイダーをまたいで同じ境界を適用しています。ポータル機能ではなく、エッジおよび開発者向けプラットフォームとしてCloudflareを検討しているなら、Cloudflareのレビューで費用の全体像を確認できます。
セキュリティとログ:Freeは有用だがEnterprise相当ではない
Freeにも実用的な制御機能はありますが、GAで提供された機能とFreeの利用権限は同じではありません。CloudflareのDLPドキュメントでは、広範なData Loss PreventionはZero Trust Enterpriseのアドオンとされています。FreeとPay-as-you-goのユーザーが利用できるのは、Financial InformationおよびSocial Security, Insurance, Tax, and Identifier Numbersの定義済みプロファイル、ペイロードログ、誤検知の報告です。
ポータルでDLPを使うには、トラフィックをCloudflare Gateway経由にする必要もあります。暗号化されたHTTP本文の検査には、GatewayのHTTPフィルタリングとTLS復号が必要です。ポータルを作成しただけでコンテンツ検査が自動的に有効になるわけではありません。
ログにも同様の境界があります。現行料金表では、標準ログの保持期間はFreeが最長24時間、Pay-as-you-goが最長30日です。Cloudflare Zero TrustのLogpush連携はEnterprise限定で、対応するエクスポート用データセットの1つにMCP Portal Logsがあります。
ポリシーにも制限があります。Cloudflareによると、ポータル経由でサーバーを認可する際、そのサーバー認可には独立したMFA、利用目的の説明、一時認証が適用されません。メールアドレス、グループ、国、デバイスポスチャのセレクターは引き続き適用されます。ポータルを万能な承認ゲートと見なす前に、セキュリティ担当者はこの違いを確認すべきです。
購入判断の中心がこうした制御機能なら、Cloudflareの機能一覧が最も長いから最適だと決めつけず、専用のMCP ID・アクセス管理ツールを比較してください。
開発者・運用担当者・購入担当者への影響
開発者:最初の壁は通信方式
OAuth、Bearerトークン、カスタムヘッダーで保護されたものも含め、リモートHTTP MCPサーバーをポータルの背後に配置できます。ローカルのstdio専用サーバーは直接追加できません。Cloudflareによれば、まずHTTPエンドポイントの背後でホストする必要があります。
変換後も、必ず互換性が得られるとは限りません。一部の上流プロバイダーはプロキシ経由のクライアントを拒否し、登録時に403を返します。手動OAuth設定では最初のユーザーによる認可待ちになることがあり、管理者用OAuthトークンは通知なしで期限切れになる場合があります。その場合、サーバーの状態はErrorまたはSync Requiredとなり、管理者が再認証するまでユーザーから見えなくなります。
1ポータルあたり80サーバーという上限が、小規模なパイロットを制約する可能性は低いでしょう。より難しいのは運用責任です。サーバー状態の監視、認証情報のローテーション、新しいツールの確認、読み取り専用を維持するかどうかの判断を、誰かが担わなければなりません。
運用担当者:シート管理もコスト管理の一部
運用担当者は、従業員数やツール呼び出し回数から請求額を推測するのではなく、Zero Trust > Team & Resources > Usersを監視すべきです。退職したユーザーのIDを削除し、ポリシーに合うならシートの有効期限を有効にして、人間のアクセスとマシン用の認証情報を分離してください。
まずは、低リスクのポータル1つと、元に戻せる読み取り操作を提供するリモートサーバー1台から始めます。読み取り専用の課題検索やドキュメント検索なら、新しいコントロールプレーンにコードのデプロイ、レコードの削除、顧客データの変更権限を与えず、有用なログを残せます。
購入担当者:人数より先に監査要件がプランを決めることもある
30人の組織は人数だけならFreeに収まりますが、証跡ポリシーでLogpushやより広範なDLPが必要ならContractを選ぶことになります。セキュリティ要件が軽い60人の組織は、ツール呼び出しが少なくてもFreeのユーザー上限を超えるため、Pay-as-you-goが該当します。
したがって、購入判断には2つの軸があります。まずアクティブなIDを数え、次に必要なセキュリティ証跡を対応づけます。人数が最低プランを決め、監査とDLPの要件によってさらに上位のプランが必要になる場合があります。
今すぐ動くべき組織、待つべき組織、影響を受けない人
すでにアクティブユーザー2〜50人が複数のリモートHTTP MCPサーバーを使っており、共有アクセス、公開ツールの絞り込み、直近の操作ログが課題なら、今すぐ動く価値があります。上流の権限を読み取り専用にでき、24時間分を確認できれば足りる場合、Freeは妥当なパイロット環境です。
初回導入からポータルイベントをSIEMへエクスポートする、ログを数か月保持する、カスタムDLPプロファイルでスキャンする、ポータルのポリシーモデルが対応しない承認ステップを強制する必要があるなら、待つか交渉してください。これらは、ロールアウト後に設定を探して済ませる話ではなく、購入条件です。
1人の開発者が信頼できる1台のMCPサーバーへ直接接続し、チームポリシーも監査要件もないなら、影響はありません。ポータルを追加しても、目の前の問題を解決せず、認証と障害のポイントが1つ増えるだけです。
月曜にまずやること
本番ツールを接続する前に、対象を絞った利用権限チェックを1回実施します。
プランとアクティブシートを記録する
Cloudflare Oneを開き、概要に表示されるアカウントプランとアクティブユーザー数を記録します。続いてTeam & Resources > Usersを開き、今もシートを消費しているIDを確認します。
読み取り専用のリモートHTTPサーバーを1台追加する
書き込み、デプロイ、削除、請求変更ができないツールを備えたサーバーを選びます。リモートHTTPエンドポイントを公開していることも確認してください。ローカルのstdioサーバーはテスト対象として無効です。
最小限のポータルポリシーを作る
許可するテスト用IDは1つ、公開するツールも読み取り専用の1つだけとし、上流のスコープを最小限に抑えます。サーバーがユーザー単位のOAuthを必要とするか、サービストークンを使えるかを記録します。
1回呼び出し、各画面を比較する
1回認証して読み取り専用ツールを呼び出し、その後でアクティブユーザー数、直近のポータルログ、請求画面を呼び出し前の記録と比較します。想定されるコストイベントはツール呼び出しではなく、IDの認証です。自分のアカウントに表示されたダッシュボードの結果を、利用権限の最終確認としてください。
無料ポータルについて過大評価されていること
無料という言葉は、ほかの3つのシステムに属する費用まで覆い隠しがちです。Cloudflareが負担するのは、クライアントモデルの料金でも、上流サービスの契約料でも、自社ホストするサーバーの費用でもありません。また、ホスティング作業なしに、ローカル専用のstdioツールをリモートサービスへ変えてくれるわけでもありません。
セキュリティ面も同じように慎重に見る必要があります。GAでは、Gatewayルーティング、DLP連携、Code Modeポリシー、サービストークン、セッション管理、Logpush対応が追加されました。だからといって、FreeにすべてのDLPプロファイルやLogpushエクスポートが含まれるわけではありません。製品に機能が存在していても、Enterpriseでなければ実用的な形では使えない場合があります。
最後に、ポータルは認可の万能薬ではありません。ポリシーと可視性は一元化できますが、上流のOAuthは依然として必要で、トークンには有効期限があり、プロキシ互換性はサービスごとに異なります。さらに、ポータル経由のサーバー認可では、一部の高保証ポリシー機能が適用されません。
長く通用する主張は、もっと限定的です。Cloudflareは現在、アクティブユーザー50人までのチームに、実用的な$0の入口を提供しています。ただし、その入口の外側に何が残るかをチームが理解していることが前提です。
よくある質問
Cloudflareは無料ですか、有料ですか?
どちらもあります。Cloudflareは多くの製品を販売していますが、ここで関係するCloudflare Oneは、50ユーザーまで$0のFree、1ユーザーあたり月額$7のPay-as-you-go、個別見積もりで年払いのContractというプラン構成です。
CloudflareにMCPサーバーはありますか?
はい。Cloudflareはマネージド型リモートMCPサーバーのカタログを運営しています。一方、MCP Server Portalsは、承認済みの複数サーバーを単一エンドポイントの背後にまとめられる、アクセスとガバナンスのレイヤーです。
MCPサーバーを無料でホストする方法は?
Cloudflareのポータルは50ユーザーの上限内なら無料にできますが、ポータルへのアクセスはサーバーホスティングではありません。自社インフラまたはプロバイダーのサービス上にリモートHTTP MCPエンドポイントが必要で、そのホスティング層には独自の無料枠と料金があります。
米国政府はCloudflareを利用していますか?
Cloudflareは、自社がFedRAMP HighおよびGovRAMP Moderate Authorizedと説明する公共部門向けプラットフォームを提供しています。これは政府機関向けの提供体制を確認するもので、特定のどの機関が顧客かを示すものではなく、MCPポータルの料金も変わりません。
Cloudflareが「下がっている」のはなぜですか?
この質問には複数の意味があります。株価の下落なら最新の市場報道を確認する必要があり、ポータルのリクエスト失敗ならサーバー状態、Accessポリシー、OAuthの状態、Gateway経路を調べる必要があります。どちらも、公開済みのFreeとPay-as-you-goのプラン境界を変えるものではありません。
Cloudflareの最大の競合はどこですか?
CDN、Zero Trust、開発者向けコンピューティング、MCPガバナンスのすべてに共通する単一の答えはありません。競合は購入するレイヤーによって異なります。この判断では、コネクティビティクラウド全体ではなく、統制されたMCPアクセスを比較してください。
Cloudflareの代替サービスは何ですか?
代替先はレイヤーごとに異なります。CDNは配信、ID認識型プロキシはAccess、MCPゲートウェイはポータルのガバナンスを置き換えられますが、1製品ですべてを同時に代替できるとは限りません。
Cloudflareはロシア企業ですか?
いいえ。Cloudflareが公開している本社所在地は、サンフランシスコの101 Townsend Streetです。
Cloudflareの最大顧客はどこですか?
Cloudflareは社名入りの顧客事例を公開していますが、売上高順の一覧は公開していないため、「最大顧客」を断定できる根拠はありません。
次のエージェント基盤の変更も、予算と導入判断に落とし込みませんか? ニュースレターに登録。
- 最終更新
- 2026年9月26日
- カテゴリー
- Build







