top of page

Salesforce Koaモデル、CRM推論とエージェント制御で最先端AIに挑む

9月16日
読了時間: 19分

SalesforceはDreamforceで、初のCRM推論モデルを発表した。これは、エンタープライズエージェントは常に最先端AIプロバイダーに依存すべきだという前提に異議を唱えるものだ。Salesforce KoaモデルはNVIDIA Nemotronを基盤とし、複数ステップにまたがる営業、サービス、マーケティングのワークフロー向けに調整されている。

このモデルは、エージェント、モデル、データアクセス、コストを統制するための広範な管理機能とともに登場した。これらの発表は、Salesforceのより大きな賭けを明らかにしている。同社は、最も賢い汎用モデルを保有することよりも、エンタープライズコンテキストと運用上の制御が重要になると見込んでいる。

この立場により、Salesforceは二つの競合するアプローチの間に位置する。OpenAIとAnthropicは、独自の最先端モデルを通じて幅広い知能を提供する。一方Salesforceは、特化した推論、ビジネスコンテキスト、強制可能な権限管理によって、より有用なエンタープライズエージェントを生み出せると主張する。

Koaがこの議論に決着をつけるわけではない。Salesforce自身の研究によれば、このモデルは複数の評価で最も強力な最先端システムになお後れを取っている。より広範な制御アーキテクチャの一部は、提供時期の詳細がSalesforceの2028年度まで及ぶ。

それでも、これらの発表は重要だ。Salesforceはもはや、モデルを外部の研究所から全面的に供給される交換可能なインフラとして扱っていない。同社は現在、推論モデル、そのポストトレーニング工程、周辺のビジネスコンテキスト、そしてエージェントの行動を統制する管理機能を保有している。

Salesforce Koaモデルは、あらゆる質問ではなくCRM業務を対象とする

Koaは、自由形式の会話より正確なツール利用が重要となるエンタープライズワークフローに、モデルの役割を絞り込む。

SalesforceとNVIDIAは、Dreamforce 2026開催中の9月15日にサンフランシスコでKoaを発表した。Salesforceはこれを、Agentforce内の顧客関係管理業務向けに特別設計した初の推論モデルと説明している。

推論モデルは、回答やアクションを生成する前に、ステップの計画や評価に追加の計算処理を費やす。Koaの場合、この処理はビジネスレコード、ポリシー、ソフトウェアツールを伴うワークフローに焦点を当てる。

例としては、営業案件の見込み判定、サポートケースの振り分け、フォローアップの予定設定、次に実行すべきアクションの判断が挙げられる。これらの業務は一見ありふれたものだが、流暢な文章を生成するだけでは不十分だ。

エージェントは正しいツールを選択し、有効な引数を渡し、結果を確認したうえで、組織のルールに違反せず処理を継続しなければならない。単一の誤ったアクションでも、顧客レコードを変更したり、アクセス制限された情報を露出させたりする可能性がある。

Koaの発表によると、SalesforceはNVIDIAのNemotron 3 Superをポストトレーニングしてこのモデルを作成した。基盤モデルは1,200億パラメータを持ち、トークンごとにネットワークの一部だけを有効化するMixture-of-Expertsアーキテクチャを採用している。

Salesforceによれば、Koaは顧客データではなく、公開情報と合成インタラクションを用いてトレーニングされた。これらの合成シナリオは、営業会話、サービスケース、変化する顧客行動、複数ステップのツール呼び出しを含むCRMの状況を模倣している。

この違いは、エンタープライズの購入担当者にとって重要だ。実際の顧客レコードでトレーニングを行えば、プライバシー、同意、保存期間、知的財産に関する懸念が生じうる。合成トレーニングにより、Salesforceは実際の顧客データをモデルの重みに取り込むことなく、ワークフローのパターンを再現できる。

KoaはSalesforceのトラスト境界内で動作する。Salesforceはモデルの重み、ポストトレーニング、推論処理を管理しており、Agentforceが機密性の高いビジネス情報を処理する際に関与する外部システムの数を減らしている。

だからといって、Koaが顧客がダウンロードして任意の場所で実行できるオープンモデルになるわけではない。これは、オープンウェイトのNVIDIA基盤モデルから派生した、Salesforceホスト型モデルと理解するのが適切だ。

Agentforceの顧客は、引き続き他のモデルを利用できる。KoaはOpenAI、Anthropic、Googleのモデルを必須で置き換えるものではなく、Salesforceのモデルルーティングシステムにおける新たな選択肢となる。

この選択肢を重視するアプローチにより、Salesforceは単一のモデルプロバイダーにすべてを賭けるリスクを抑えられる。また、自社のAPI、Agent Script仕様、CRMワークフローに合わせて最適化できるモデルも手に入れる。

したがって、当面の変化は単なるモデルリリースを超える。Salesforceは、外部の知能をオーケストレーションする立場から、自ら調整・運用できる特化型推論レイヤーを開発する立場へ移行した。

Salesforceが今、独自のCRM推論モデルを構築した理由

Salesforceは、自社の顧客データ、ワークフロー定義、権限管理が、汎用AIプラットフォームには容易に再現できない優位性を生むことを示す必要がある。

Agentforceは従来、要求の厳しい推論タスクで外部の最先端モデルに依存していた。Salesforceはより小規模なタスク特化モデルを開発してきたが、長時間にわたるワークフローではClaude、ChatGPT、あるいは別の外部システムが必要となることが多かった。

Koaはこの依存関係を変える。SalesforceのAI担当エグゼクティブバイスプレジデントであるJayesh Govindarajan氏は、TechCrunchに対し、同社は推論について「これまで」最先端プロバイダーに依存してきたと語った。

このタイミングは戦略的な脅威を反映している。最先端AI企業は、モデルの周囲にツール、メモリ、統合機能、エンタープライズコネクターを追加している。これらのエージェントは、ユーザーが従来型のSalesforceインターフェース内にとどまらなくても、営業、サポート、法務、分析システムとますます連携できるようになっている。

Salesforceの答えは、最も高性能な汎用チャットボットをめぐって競争することではない。エンタープライズ業務について蓄積してきた理解を、モデルのトレーニング素材および実行時コンテキストとして活用可能にすることだ。

同社によると、Koaの合成データセットは約30年に及ぶCRM導入の経験を反映している。これは、モデルが27年分の顧客レコードを含んでいることを意味しない。Salesforceは、顧客データでトレーニングすることなく、エンタープライズのワークフローと運用パターンをモデル化したとしている。

この違いは明確に保つべきだ。Koaの優位性は、合成シナリオが実際の組織でエージェントが遭遇する複雑な状況を正確に表現できるかどうかにかかっている。

営業プロセスが一つの整然とした順序で進むことはめったにない。権限は役割ごとに異なり、フィールドが不完全な場合もあり、地域ごとのポリシーが衝突し、人による承認が自動化ワークフローを中断することもある。

SalesforceのAgent Scriptは、その答えの一部を提供する。これは、エージェントのルーティング、サブエージェント、利用可能なアクション、ツールの範囲、ワークフロー指示、終了条件を定義する宣言型言語だ。

同社の研究者は、これらの仕様を用いてシミュレーション環境とトレーニングタスクを生成した。その後Koaは、もっともらしいテキストを生成するだけでなく、ツールを適切に利用してリクエストを解決することに対して報酬を受けた。

この仕組みは、エージェント設定とモデルのポストトレーニングの間に直接的なつながりを生む。デプロイ済みエージェントを制御する同じワークフロー仕様が、基盤モデルを改善するためのシナリオ生成にも役立つ。

Salesforceにとって、このつながりは潜在的なフィードバックループを形成する。より詳細なエージェント仕様はより良いシミュレーションを生み出し、より優れたモデルはそれらの仕様をより確実に実行できる。

また、基盤モデルがより広く利用可能になるほど、エンタープライズコンテキストの価値も高まるというSalesforceの広範な主張を支える。モデルは変わり得るが、組織の顧客履歴、ポリシー、ビジネス定義、権限、ワークフローは、その組織に固有のままである。

Salesforceはこの考え方をEnterprise AI Harnessとして体系化した。このアーキテクチャは、コンテキスト、エージェンシー、アクション、ガバナンス、セキュリティ、モデル選択を共通の制御レイヤーの下で統合する。

ここで、Koaとセキュリティに関する発表が結び付く。特化モデルだけでは、エンタープライズシステムを安全に運用できない。検証済みのコンテキスト、制限されたツール、認証済みのアイデンティティ、観測可能な行動、そしてモデルが誤った場合にも強制可能なポリシーが必要となる。

ナレッジワーカーも、より小規模ながら同様のコンテキスト課題に直面する。有用なAIは、一般トレーニングからすべての詳細を再構築するようモデルに求めるのではなく、knowledge blendingを通じて信頼できるソース資料を接続することに依存する。

Salesforceは、この原則を企業システム全体に適用している。同社の戦略的資産はモデルだけではない。あらゆる判断とアクションを取り囲む、統制されたコンテキストである。

Koaの結果は汎用モデルに挑むが、最良のモデルを上回るものではない

Salesforceが公表した結果は特化の有効性を支持するが、Koaが主要な最先端モデルを一貫して上回ることを示してはいない。

Salesforce Koaモデルには技術論文も添えられており、購入担当者に基調講演のデモだけでは得られない証拠を提供している。この論文は、トレーニングプロセス、ベンチマーク設計、いくつかの重要な制約を説明している。

Salesforceの研究者は、Tau2Bench、Berkeley Function Calling Leaderboard、CRMベンチマークでKoaを評価した。これらのテストは、会話型ツール利用、関数呼び出し、エンタープライズCRMタスクを対象とする。

Tau2Benchで、Koaはタスク加重スコア69.41を記録した。Nemotronのベースモデルは68.64、GPT-4.1は54.48だった。

KoaはBerkeleyの関数呼び出し評価で66.63%を記録した。Nemotronのベースモデルは64.73%、GPT-4.1は53.96%だった。

CRMベンチマークでは、より小さな差にとどまった。Koaの総合スコアは0.86で、Nemotronの0.84、GPT-4.1の0.81と比較された。

このCRM評価におけるKoaの関数呼び出し精度は0.77で、ベースモデルの0.71から上昇した。正しいツールの選択は信頼性の高いエージェント行動の中核であるため、この結果は重要だ。

ただし、最も強力な最先端モデルは重要な比較で依然として先行した。OpenAIのGPT-5.5はTau2Benchで83.99、CRMベンチマークで総合0.90を記録した。Claude Opus 4.8は関数呼び出しテストで78.18、CRMで0.87を記録した。

Koaの研究論文は、Koaが最も強力な最先端モデルをなお下回ると明示している。この開示により、Salesforceが主要AI研究所を追い越したという、より広範な解釈は避けられる。

むしろ、結果が支持するのはより限定的な結論だ。ワークフロー仕様を軸にオープンウェイトのベースモデルをポストトレーニングすることで、複数のツール利用指標が改善し、旧世代の独自ベースラインを上回った。

Salesforceはまた、自社のCRMベンチマークでKoaのエラーが3分の1になったとしている。ベンチマークの構成は結果に大きく影響し得るため、購入担当者はこの数値を企業報告の結果として扱うべきだ。

Agent Scriptのワークフローを中心にトレーニングされたモデルは、それらのワークフローに似た評価で有利になることが予想される。これは結果を無効にするものではないが、この知見をどこまで一般化できるかには限界がある。

論文は別の制約も指摘している。Salesforceが追加の強化学習と教師ありファインチューニングの比較を始める前に、Nemotronはすでに強化学習を受けていた。

研究者は、その出発点からは複数ステップのツール利用において強化学習がより有用であると判断した。ただし、事前の強化学習を一切受けていない基盤モデルにも同じ結果が当てはまるとは限らないと注意を促している。

実際の導入環境では、管理されたベンチマークよりも困難な検証が待っている。顧客データは不完全である場合があり、APIは失敗する可能性があり、ツールは変更され、リクエストはトレーニング時に表現されたシナリオの範囲を超えることがある。

セキュリティ上の失敗は、通常の推論エラーとも異なる。少し不正確な要約なら不便にとどまるかもしれない。しかし、誤った権限判断や未承認のツール呼び出しは、報告対象となるインシデントにつながり得る。

この隔たりが、SalesforceがKoaをエージェント制御と組み合わせた理由を説明している。推論性能の向上は失敗の一類型を減らすが、エンタープライズ展開には、推論が依然として誤った場合の影響を抑えるシステムが必要だ。

エージェントセキュリティがSalesforceの賭けのもう半分となる

Salesforceは、エージェントセキュリティを、十分に高精度なモデルが常に正しく振る舞うという約束ではなく、ランタイム制御の問題として捉えている。

従来のソフトウェアは、定義済みの命令を実行する。AIエージェントは、稼働中に目標を解釈し、ツールを選択し、計画を適応させる。この柔軟性により、攻撃対象領域はより広く、予測しにくくなる。

エージェントは、文書から悪意ある指示を取得したり、承認済みコネクター経由でデータを公開したり、過度に広範なツールを選択したり、元のコンテキストの信頼性が失われた後も行動を続けたりする可能性がある。

モデルの改善だけでは、これらのリスクを取り除けない。セキュリティ制御は、モデルの外側でアイデンティティ、権限、データアクセス、アクション、行動を統制する必要がある。

Salesforce Guardianは、この環境向けのセキュリティ、コンプライアンス、プライバシー、レジリエンスのポートフォリオだ。既存の機能には、Shield、セキュリティ監視、バックアップ、リカバリー、サンドボックステスト、機密データに関する制御が含まれる。

Salesforceによると、Shieldはエージェントの推論を監視し、未承認のデータアクセスを阻止できる。より広範なGuardianポートフォリオは、管理者がエージェントの行動を観察し、アクセスポリシーを適用し、記録を保持し、望ましくない変更から復旧することを支援する意図を持つ。

DreamforceでSalesforceは、これらの制御を孤立した追加機能としてではなく、より大きなアーキテクチャの中に位置づけた。Enterprise AI Harnessには、アイデンティティ、権限、プライバシー、データ保護、ランタイムセキュリティをカバーするTrusted Security機能が含まれる。

同社はAI Control Planeも発表した。Salesforceによると、このインターフェースにより、組織はエージェントを発見し、機能を登録し、アイデンティティとポリシーを確立し、ライフサイクルを管理し、パフォーマンスを評価し、成果を観察し、コストを管理できるようになる。

この範囲はAgentforceを超える。Salesforceによると、このコントロールプレーンはSalesforce製とサードパーティ製の両方のエージェントを管理することを意図しており、組織が複数のモデルとエージェントプラットフォームを利用する世界を反映している。

このマルチベンダーの立場には重要な緊張関係がある。SalesforceはKoaにCRM推論をより多く担わせたい一方で、顧客が外部モデルやエージェントを使い続けることも想定している。

したがって、この制御レイヤーはKoaより戦略的に広範だ。Salesforceが企業によるエージェント統制の拠点になれば、基盤となる知能を別の企業が提供している場合でも中心的な存在であり続けられる。

Security Meshは、複数のセキュリティツールからのシグナルを共有ビューに集約することで、この戦略に別の要素を加える。統合されたシグナルは、アイデンティティ、設定、データ、エージェント活動を個別にレビューしていると見えないリスクパターンを、チームが認識する助けとなり得る。

ただし、発表されたアーキテクチャはまだ完全には利用できない。Salesforceによると、多くの基盤技術はすでに存在する一方、新機能と統合エクスペリエンスは2028年度初頭から順次展開を開始する予定だ。

このスケジュールは重要である。企業はアーキテクチャ図だけでコントロールプレーンを評価することはできない。文書、サポート対象の統合、ポリシーの挙動、インシデントログ、レイテンシー測定、そしてエージェントが境界を越えた際の明確な対応が必要となる。

Salesforce自身のAgentforce securityガイダンスは、監視、権限、データ保護、リカバリーを適切に重視している。難しい問いは、これらの制御がサードパーティモデル、ヘッドレスインターフェース、外部ツールにまたがって一貫性を保てるかどうかだ。

Model Context Protocol(MCP)は、エージェントにツールを発見し呼び出すための標準的な手段を提供する。相互運用性を高める一方で、悪意ある、または誤解を招くツール実装にエージェントをさらす可能性もある。

Salesforceの研究者らは別途、エージェントとツールの相互作用を宣言的セキュリティポリシーに照らして検査するフレームワーク、ToolGuardianを提案している。この研究は、Dreamforceでの発表の根底にある設計原則を補強する。認可はモデルの意図の内部ではなく、ツールの境界に置かれなければならない。

企業の購入担当者にとって重要な検証は、エージェントがセキュリティポリシーを説明できるかどうかではない。モデルがそのポリシーを無視したり、誤解したり、回避するよう操作されたりしたとき、プラットフォームがアクションを阻止できるかどうかだ。

真の競争はエンタープライズ制御と最先端知能の対決

Salesforceは、特化型の推論と統制されたコンテキストが、企業が実際に自動化するワークフローにおいて、制約のないモデル能力を上回ると賭けている。

これは単純なSalesforce対OpenAIの競争ではない。Salesforceは引き続き、自社プラットフォーム内でOpenAI、Anthropic、Googleなどのモデルをサポートしている。

意見の相違は、企業価値がどこに蓄積するかをめぐるものだ。最先端の研究所は、多くの領域で向上する汎用知能を重視する。Salesforceは、データ、ポリシー、ツール、ビジネス上の結果が交わる運用レイヤーを重視する。

Koaにより、Salesforceはこのスタックの一部をより強く制御できる。CRMの挙動に合わせてモデルを調整し、自社の信頼境界内で推論をホストし、Agentforceが適用可能なワークロードをルーティングする方法を最適化できる。

この制御は経済性にも影響し得る。特化型モデルは、慣れたタスクであればトークン数や推論パスを減らせる可能性がある。ただし、Salesforceは広範なコスト削減を立証するのに十分な独立した本番データを公開していない。

最先端モデルの提供者には大きな優位性が残る。そのモデルは複数の公開ベンチマークで先行し、より幅広いタスクをサポートし、エンタープライズソフトウェア企業が追随するのに苦労し得るリリースサイクルで改善されている。

そのためSalesforceには、モデルルーティングを適切に機能させる必要がある。単純なCRMタスクはKoaに送られる一方、より難しい要求には、より高性能な最先端モデルが依然として必要になる可能性がある。

ルーティングには独自の複雑さもある。プラットフォームは、モデルを選択する前に、タスクの難易度を予測し、セキュリティ要件を理解し、期待される精度を比較し、コストとレイテンシーを考慮しなければならない。

不適切なルーティング判断は、特化の利点を失わせる可能性がある。難しいタスクを性能の低いモデルに送れば失敗リスクが高まり、すべてのタスクを最先端モデルに送ればKoaの実用的な価値は低下する。

同社は、エンタープライズコンテキストが正確に保たれることも証明する必要がある。エージェントは、古いアカウント記録、矛盾するポリシー、不完全な知識に基づいて信頼できる判断を下すことはできない。

これにより、データガバナンスはモデル性能の一部となる。信頼できない情報に基づく知的なエージェントは、より単純なシステムよりも自信を持って失敗する可能性がある。

したがって、Salesforceの主張で最も強い形はアーキテクチャにある。Koaが特化型推論を担い、AI Harnessが統制されたコンテキストを提供し、Guardianがアクセスを制限し、コントロールプレーンがベンダーをまたいで行動を観察する。

最も弱い形は、統合がまだ不完全な、重複する製品名の集合だ。Salesforceは、管理者が新たな運用上の複雑さを生むことなくシステムを設定・監査できることを示さなければならない。

顧客は、決定論的な制御とモデルベースの監視も区別すべきだ。アイデンティティシステムによって適用される権限は、あるアクションが危険に見えるかをAI分類器が予測するより強力である。

最適な設計は両方を使う。絶対に発生してはならないアクションは決定論的ルールで阻止し、監視モデルは固定ポリシーが予見しなかった異常な行動を特定できる。

このトレードオフこそが、有用なエンタープライズエージェントプラットフォームと説得力ある基調講演を分ける。Salesforceは構成要素を説明した。本番環境の証拠は、それらの構成要素が実際のワークロードで連携して機能することを示さなければならない。

Salesforceの戦略が機能するかを示す3つのシグナル

次の試金石は、別のベンチマーク見出しではない。顧客がKoaを採用し、制御を信頼し、複数モデルの環境でもSalesforceを中心に据え続けるかどうかだ。

第1のシグナルは、本番環境での提供状況とルーティングの挙動である。Salesforceは、Koaがいつ広く利用可能になるのか、どのAgentforceタスクで利用できるのか、顧客がどのように選択または回避できるのかを開示する必要がある。

有用な証拠には、ルーティング基準、レイテンシー、トークン消費量、失敗率、顧客定義のワークフローを用いた比較が含まれる。Koaがより少ないエラーで意味のあるCRM業務を処理できれば、Salesforceの特化戦略をめぐる主張は強まる。

Koaがデモや限定的なプレビューにとどまれば、最先端モデルが引き続き難しい推論の大半を担うことになる。その結果は、SalesforceがAIスタックのより多くを担えるという主張を弱める。

第2のシグナルは、AI Control Planeと関連するセキュリティ制御の展開だ。企業には具体的な日程、サポート対象のサードパーティプラットフォーム、ポリシー定義、監査形式、インシデント対応ワークフローが必要である。

最も強い証明は、Agentforce、外部エージェント、MCPツール、API、ヘッドレスインターフェースにまたがる一貫した適用だ。セキュリティチームは、誰がエージェントを認可したのか、何にアクセスしたのか、どのアクションを試みたのか、そしてなぜプラットフォームがそれを許可したのかを特定できるべきである。

展開が遅れたり断片化したりすれば、顧客は複数の製品から制御を組み立てることになる。それはSalesforceの統合アーキテクチャの価値を損なうだろう。

第3のシグナルは、独立した顧客の証拠だ。Salesforceはベンチマークスコアと選定した顧客事例を公表しているが、企業には多様な導入環境から得られる長期的なデータが必要である。

重要な指標には、タスクの正常完了率、人間へのエスカレーション率、未承認アクションのブロック、リカバリーイベント、エージェント仕様を維持するために必要な労力が含まれる。

顧客の採用状況は、KoaがAgentforceの利用を拡大するのか、それとも既存ワークフローの背後にあるモデルを単に置き換えるだけなのかも明らかにするはずだ。利用拡大は、特化型推論がより複雑な自動化を可能にするというSalesforceの主張を裏付ける。

利用増加を伴わない置き換えでも、最先端モデル提供者への依存を減らすことにはなるが、戦略的な勝利としてはより小さい。

Salesforce Koaモデルは、汎用エージェントから高まる圧力に対する信頼できる技術的な回答を同社にもたらす。SalesforceのCRM経験をトレーニングシナリオへ転換し、そのモデルを統制されたエンタープライズアクションへ接続する。

エージェントセキュリティツールは、この問題のより難しい半分に対処する。企業システムをまたいで行動できるモデルには、推論が正しく機能しない場合でも信頼性を保つ制御が必要である。

Salesforceはいま、この競争を明確に定義した。エンタープライズAIは、最も難しい問いにどのモデルが答えるかだけでは評価されない。可視性や制御を失うことなく、どのプラットフォームがコンテキストを認可されたアクションへ変換できるかによって評価される。

テクノロジーリーダーにとって、実務上の次の一歩は完全なワークフローをテストすることだ。モデルの判断を測定し、すべてのツール呼び出しを検査し、その権限に挑戦し、自律性を拡大する前にリカバリーが機能することを検証すべきである。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page