エムオーテックス株式会社が運営するテックブログです。

AI コーディングツールのセキュリティ制約をファイル配信で組織展開する【Kiro CLI × LANSCOPE エンドポイントマネージャー クラウド版】

AI コーディングツールのセキュリティ制約をファイル配信で組織展開する【Kiro CLI × LANSCOPE エンドポイントマネージャー クラウド版】

はじめに

こんにちは、サービス開発7課の大町です。

エムオーテックスでは AI コーディングツールを活用した開発に積極的に取り組んでおり、日々の開発効率を向上させる取り組みをしています。

今回は、LANSCOPE エンドポイントマネージャー クラウド版(以下、クラウド版)のファイル配信機能を活用して、AI コーディングツールの制約ファイルを Windows デバイスに一括展開する方法を紹介します。

背景

AI コーディングツールの普及に伴い、組織としてセキュリティ設定やコーディング規約を統一する必要性が高まっています。
Claude Code Meetup Japan #4では、MDM を使って Claude Code の設定を全社員に展開する事例が紹介されました。

aid.connpass.com

エンジニア向けにはカスタマイズ可能な設定を、非エンジニアには最初から安全な設定を提供するという考え方です。
この「制約ファイルの組織配布」は、AWS が提供する AI コーディングツール「Kiro CLI」の steering 機能でも同様に実現できます。

kiro.dev

※ Kiro CLI は2025年11月にリリースされ、2026年4月に Windows サポートが追加されました。

Kiro CLI の steering 機能

Kiro CLI では、steering ファイルによって AI エージェントの振る舞いを制御します。
配置場所は以下の2つです。

  • グローバル
    • ~/.kiro/steering/に配置し、全プロジェクトに適用される
  • プロジェクト
    • <project-root>/.kiro/steering/に配置し、特定プロジェクトにのみ適用される

Kiro 公式ドキュメントでは「Team steering」として、MDM やグループポリシーでグローバル steering ファイルを全社展開する方法が明示されています。

kiro.dev

クラウド版のファイル配信機能は、まさにこの用途に活用できます。

配信する steering ファイル

配信するファイルの例として、セキュリティポリシーの steering ファイルを作成します。

---
name: security-policy
description: 全社セキュリティポリシー。AIエージェントの行動制約を定義する。
---

# セキュリティポリシー

## 禁止事項
- .env、credentials、秘密鍵ファイルの読み取り禁止
- sudo、管理者権限でのコマンド実行禁止
- 外部サーバーへのデータ送信禁止

## 必須事項
- コード変更前にユーザーの確認を取得すること
- 機密情報を含むファイルパスをレスポンスに含めないこと

このファイルをsecurity-policy.mdとして保存し、各デバイスのC:\Users\<ユーザー名>\.kiro\steering\に配信します。

クラウド版でのファイル配信手順

配信の考え方

Kiro CLI のグローバル steering の配置先は Windows の場合C:\Users\<ユーザー名>\.kiro\steering\です。
ユーザーごとにパスが異なるため、LANSCOPE Client インストールフォルダーに一度配信し、bat ファイルでユーザーフォルダーへコピーする構成にします。

クラウド版のファイル配信機能には「配信後にファイルを実行する」機能があるため、配置まで自動化できます。

配信ファイルの準備

security-policy.mdに加えて、以下の bat ファイルを作成します。

@echo off
set DEST=%USERPROFILE%\.kiro\steering
if not exist "%DEST%" mkdir "%DEST%"
copy /Y "%~dp0security-policy.md" "%DEST%\security-policy.md"

この2ファイルを配信元として公開します。

配信設定の作成

  1. 管理コンソールで[ルール]>[配信設定]>[ファイル配信設定(Windows)]を開く
  2. [配信設定の追加]をクリックし、配信設定名を「Kiro steering配信」などとする
  3. ダウンロード元を選択し、2ファイルの URL を追加する
  4. bat ファイルを「実行ファイルに設定」にチェックする

配信設定名・配信 / 実行ファイルの設定画面
配信設定名・配信 / 実行ファイルの設定画面

配信・実行設定

  • 配信先: LANSCOPE Client インストールフォルダー(推奨設定のまま)
  • 実行権限: 「ログオンユーザー」を選択(ユーザーフォルダーへの書き込みに必要)

配信先の設定画面
配信先の設定画面
実行権限の設定画面
実行権限の設定画面

設定を保存したら、配信対象のデバイスを追加します。
[配信状況]>[対象デバイスの追加]から配信先の Windows デバイスを選択し、配信を実行します。

配信結果の確認

配信後、デバイス側でエクスプローラーから%USERPROFILE%\.kiro\steeringを開き、security-policy.mdが配置されていることを確認します。

実行結果(Windows デバイス)
実行結果(Windows デバイス)

運用上のポイント

steering ファイルを更新する場合は、配信元のファイルを差し替えたうえで再配信を実行します。
配信状況画面からデバイスを選択して[再配信する]をクリックするだけで、最新のファイルが各デバイスに反映されます。

全社共通のセキュリティポリシーやコーディング規約はこのファイル配信で展開し、プロジェクト固有の steering は Git リポジトリで管理するのが効果的です。
Kiro CLI ではプロジェクトスコープがグローバルスコープより優先されるため、チームごとに独自のルールを上書きできます。

おわりに

クラウド版のファイル配信機能を使えば、AI コーディングツールの制約ファイルを Windows デバイスに一括展開できます。

  • Kiro CLI の steering ファイルは~/.kiro/steering/に配置することで全プロジェクトに適用される
  • ファイル配信と実行機能を組み合わせることで、ユーザーフォルダーへの配置まで自動化できる
  • 配信結果は管理コンソールで確認・再配信が可能

お読みいただき、ありがとうございます。
本内容がお役に立てれば幸いです。