Instiq
第4章 · GitHub Actions の管理·v1.0.0·更新 2026/6/14·読了目安 約16分

変更要約: GH-100 第4章を新規作成(ガバナンスとランナー=再利用可能コンポーネント配布・Actions 組織ポリシー[許可リスト/SHA 必須化/フォークPR承認]・ランナーグループ/ホスト型vsセルフホスト・IP 許可リスト/Azure プライベートネットワーキング・性能監視[ラベル不一致/自動スケール]、暗号化シークレット=組織/リポジトリ/環境のスコープと優先順位・組織レベル一元管理・REST API 自動化・サードパーティ Vault 連携(OIDC で実行時取得))

4.1Actions のガバナンスとランナー管理

この節の要点

Enterprise リポジトリへの再利用可能なアクション/ワークフローの構成、GitHub Actions の組織ポリシーの適用、ランナーグループと GitHub ホスト型/セルフホストランナーの管理、IP 許可リストとネットワーク(Azure プライベートネットワークを含む)、そしてランナーの性能監視とトラブルシュートを管理者視点で理解します。

GitHub Actions は強力ですが、無統制だと セキュリティ・コスト・サプライチェーン のリスクになります。管理者は、どのアクション/ワークフローを使えるか(ポリシー)、どこで実行するか(ランナー)、どう秘密を扱うか(次節)を組織横断で統制します。GH-100 では、これらの 大規模な管理 が問われます(ワークフロー作成の詳細は GH-200 が担い、ここは管理者視点の統制)。

4.1.1再利用可能コンポーネントとポリシー

管理者は、再利用可能ワークフロー・コンポジットアクション・スターターワークフロー(GH-200)を Enterprise/組織で配布 し、社内標準のパイプラインを展開します。Actions の組織ポリシー では、使えるアクションの範囲を すべて無効/すべて許可/GitHub 製のみ/GitHub 製+検証済み/許可リスト から選び、外部アクションの SHA ピン留めの必須化 もできます。フォーク PR の実行承認GITHUB_TOKEN の既定権限を read に制限 することで、外部コードやサプライチェーンのリスクを抑えます。Enterprise の方針は配下の組織へ波及します。

4.1.2ランナーの管理

ジョブの実行環境=ランナー には GitHub ホスト型(使い捨て・クリーン)と セルフホスト(社内ネットワーク/特殊環境)があります。セルフホストは ランナーグループ でまとめ、「どの組織/リポジトリが使えるか」を制御します(機密ランナーを特定リポに限定)。公開リポジトリでのセルフホスト利用は危険(外部 PR のコードが自前マシンで動く)。組織は IP 許可リスト で送信元を制限し、Azure 上では Azure プライベートネットワーク(プライベートネットワーキング) で GitHub ホスト型ランナーを自社の仮想ネットワークに接続して社内リソースへ安全にアクセスできます。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。