Power PlatformのHarden-Runner更新とは?2.19.1への変更点と影響範囲を解説

Power Platform関連リポジトリの更新情報として「Power Platform documentation update: Chore(deps): Bump step-security/harden-runner from 2.19.0 to 2.19.1」を見た場合、まず押さえるべき結論は Power Platform本体の機能追加ではなく、GitHub Actionsで使われているCI/CDセキュリティ用アクションのパッチ更新 だという点です。

今回の変更は、Microsoftの terraform-provider-power-platform リポジトリで、step-security/harden-runner を v2.19.0 から v2.19.1 に上げるPull Requestです。影響を確認すべきなのは、Power PlatformをTerraformで管理しているチーム、同リポジトリをフォークしている開発者、GitHub ActionsでHarden-Runnerを使っているDevOps担当者です。特に ubuntu-slim ランナーを使っているワークフローでは、監視の有無とログの見え方を確認しておく必要があります。(GitHub)

目次

Power Platform documentation updateの概要

2026年5月5日に公開されたPull Request #1168は、Microsoftの terraform-provider-power-platform リポジトリで作成された依存関係更新です。内容は、GitHub Actionsのワークフロー内で使用している step-security/harden-runner を 2.19.0 から 2.19.1 へ更新するものです。(GitHub)

terraform-provider-power-platform は、Power Platformの環境や関連リソースをTerraformで管理するためのプロバイダーです。Microsoftのリポジトリ説明では、Power Platform内の環境などのリソース管理に使うものとされています。(GitHub)

重要なのは、今回のPull RequestがPower Apps、Power Automate、Dataverseなどの利用者向け機能を直接変更するものではないことです。対象は、Power Platform Terraform Providerを開発・テスト・リリースするためのGitHub Actionsワークフローです。

項目内容
更新対象step-security/harden-runner
更新前v2.19.0
更新後v2.19.1
種別GitHub Actions依存関係のパッチ更新
作成者Dependabot
対象リポジトリmicrosoft/terraform-provider-power-platform
主な目的ubuntu-slim ランナー利用時のHarden-Runnerの挙動改善
Power Platform本体への影響直接的な機能変更はない

今回の変更点はHarden-Runnerのバージョン更新

今回のPower Platform documentation updateでは、複数のGitHub Actionsワークフローに記載されたHarden-Runnerの参照が、旧コミット 8d3c67d... から新コミット a5ad31d... に変更されています。PR上では、check_changie_comment_on_pr.yml、golangci-lint.yml、metrics.yml、release.yml、release_prep.yml、run_tests.yml、scorecards.yml、terraform_provider.yml など、複数のワークフローファイルが変更対象として示されています。(GitHub)

Harden-Runnerは、GitHub Actionsランナー上でネットワーク通信、ファイル変更、プロセス実行などを監視するCI/CD向けのセキュリティエージェントです。StepSecurityの説明では、CI/CDランナー向けのEDRのように機能し、ランナー上のネットワークegress、ファイル整合性、プロセス活動を監視するものとされています。(GitHub)

今回の更新は、Power PlatformのTerraform Providerを開発・検証するCI/CD基盤の安定性やセキュリティ監視に関係します。Power Platformの管理画面やユーザー操作が変わるわけではありません。

v2.19.1で修正されたポイント

step-security/harden-runner の v2.19.1 では、ubuntu-slim ランナーを早期に検出し、情報ログを出して正常に終了する修正が入りました。従来は、ubuntu-slim 環境でPost Harden-Runnerステップが chown: invalid user: 'undefined' のようなエラーになるケースがありました。(GitHub)

この修正により、ubuntu-slim でHarden-Runnerが動作できない場合でも、後続処理で不自然な失敗が起きにくくなります。ただし、ここで誤解してはいけないのは、ubuntu-slim でもHarden-Runnerの監視が有効になるわけではないという点です。

StepSecurityのリリースノートでは、ubuntu-slim で実行されるジョブはHarden-Runnerによって監視されないと説明されています。理由は、Harden-Runnerのエージェントが昇格権限を必要とするカーネルレベルの機能に依存しているためです。(GitHub)

変更前後の見方

観点v2.19.0までv2.19.1
ubuntu-slim の検出実行後にエラーが出る可能性がある早期検出して情報ログを出す
失敗時の見え方chown 関連の分かりにくいエラーになり得る監視不可であることを分かりやすく示す
ubuntu-slim の監視監視されない監視されない
主な効果なし、または原因調査に時間がかかるワークフローの失敗原因を誤認しにくい

つまり、今回の更新は「セキュリティ監視の対象範囲が広がる更新」ではなく、監視できない環境を適切に扱うための安定化更新 と理解するのが正確です。

なぜubuntu-slimがポイントになるのか

ubuntu-slim は、GitHub Actionsで利用できるSingle-CPUランナーのラベルです。GitHub Docsでは、軽量な自動化タスク、Issue操作、短時間のジョブ向けに最適化されており、一般的な重いCI/CDビルドには適さないと説明されています。(GitHub Docs)

また、ubuntu-slim はフルVMではなくコンテナ内でワークフローを実行します。GitHub Docsでは、このコンテナは非特権モードで動作するため、ファイルシステムのマウント、Docker-in-Docker、低レベルのカーネル機能へのアクセスなど、昇格権限が必要な操作はサポートされないとされています。(GitHub Docs)

Harden-Runnerはランナー上の挙動を深く監視するため、こうした低レベル機能が必要になります。そのため、ubuntu-slim では監視そのものが実現しにくい構造です。

実務での判断基準

ubuntu-slim を使ってよいかどうかは、ジョブの重要度で判断します。

ワークフローの種類ubuntu-slim の適性理由
Issueコメント整理、軽量なラベル付け使いやすい短時間・軽量で、機密情報に触れにくい
ドキュメントの簡易チェック条件付きで可機密情報やデプロイ権限を扱わない場合に向く
Terraform plan/apply慎重に判断認証情報や環境変更権限を扱う可能性がある
リリース作成、成果物署名避けるべき場合が多い供給網攻撃の影響が大きく、監視できないリスクが高い
Power Platform環境の本番変更原則として通常のUbuntuランナーや監視可能なランナーを検討変更権限が大きく、監査性が重要

Power PlatformのIaC運用では、Terraformが環境作成、設定変更、データソース参照などに関わります。開発環境の軽い検証なら影響は限定的ですが、本番環境に接続するCI/CDでは「安い・速い」だけでランナーを選ぶのは危険です。

Power Platform利用者への影響範囲

今回の更新による影響は、読者の立場によって大きく変わります。

Power AppsやPower Automateの一般利用者

Power Appsでアプリを作成しているユーザー、Power Automateでフローを運用しているユーザーには、直接の作業は基本的にありません。今回の変更はMicrosoftのPower Platform Terraform Providerリポジトリ内のCI/CD設定に関するものです。

アプリ画面、フロー実行、Dataverseのテーブル仕様、Power Platform管理センターの操作が変わる更新ではありません。

Power PlatformをTerraformで管理している管理者

Power Platform環境をTerraformで管理している場合は、今回の更新を「Terraform Provider自体のリリース変更」と混同しないようにしてください。PR #1168はHarden-RunnerのGitHub Actions依存関係更新であり、Power Platform Terraform Providerのリソース仕様変更ではありません。(GitHub)

ただし、Microsoft公式リポジトリをフォークして独自にビルド・テストしている場合は、同じようにGitHub ActionsのHarden-Runner参照を見直す価値があります。

確認すべきポイントは次の通りです。

確認項目見るべき場所判断
Harden-Runnerを使っているか.github/workflows/*.ymluses: step-security/harden-runner@... を検索
バージョン固定方法uses: の指定タグ、コミットSHA、古いSHAのままか確認
ubuntu-slim を使っているかruns-on:ubuntu-slim があれば監視不可を前提に見直す
機密情報を扱うかSecrets、環境変数、Terraform認証本番権限を扱うなら監視可能なランナーを優先
egress制御の目的egress-policyaudit なのか、制限目的なのかを確認

GitHub Actionsを管理するDevOps担当者

Harden-Runnerを導入しているチームでは、今回の更新を単なるDependabot PRとして機械的に処理せず、ubuntu-slim の扱いを確認するのが実務上のポイントです。

特に次のようなケースでは注意が必要です。

  • コスト削減のために ubuntu-slim へ切り替えた
  • Issue操作用ワークフローにHarden-Runnerを入れている
  • 本番リリースやTerraform実行ジョブでも同じテンプレートを流用している
  • 「Harden-Runnerを入れているから監視できている」と思い込んでいる

v2.19.1 にすると、ubuntu-slim で分かりにくいエラーは出にくくなります。しかし、監視できないという事実は変わりません。セキュリティ要件が高いジョブでは、ubuntu-slim を使わない設計にする必要があります。

移行や設定確認で見るべきポイント

今回の変更を自社・自チームの環境に反映する場合、単にバージョンを上げるだけでなく、ワークフローの役割ごとに確認することが重要です。

Harden-Runnerの参照を確認する

まず、GitHubリポジトリ内でHarden-Runnerを使っているワークフローを洗い出します。

uses: step-security/harden-runner@...

MicrosoftのPRでは、コミットSHAで固定された参照が v2.19.0 相当から v2.19.1 相当に更新されています。コミットSHAで固定している場合、タグだけを見ても実際の参照先が分からないため、コメントのバージョン表記とSHAが一致しているかも確認しましょう。(GitHub)

例として、更新後の考え方は次のようになります。

- name: Harden Runner
  uses: step-security/harden-runner@a5ad31d6a139d249332a2605b85202e8c0b78450 # v2.19.1
  with:
    egress-policy: audit

セキュリティ重視のリポジトリでは、タグ指定よりもコミットSHA固定が好まれることがあります。ただし、SHA固定は更新漏れが起きやすいため、Dependabotなどで定期的に更新を拾えるようにしておくことが大切です。

runs-on に ubuntu-slim がないか確認する

次に、各ジョブの runs-on を確認します。

runs-on: ubuntu-slim

この指定があるジョブでは、Harden-Runnerを入れていても監視されません。v2.19.1 では早期検出してログを出す形になりますが、監視が有効化されるわけではありません。(GitHub)

セキュリティ監視を前提にしているジョブでは、たとえば次のように通常のUbuntuランナーを使う設計を検討します。

runs-on: ubuntu-latest

または、組織の方針に応じて、監視可能なセルフホストランナーや大きめのGitHub-hosted runnerを利用する選択肢もあります。

egress-policyの意図を確認する

今回のPRで変更されたワークフローには、egress-policy: audit が使われています。これは外向き通信を監査する設定であり、通信を厳格に遮断する設定とは意味が異なります。(GitHub)

実務では、次のように使い分けます。

設定方針向いている場面注意点
auditまず通信先を可視化したい不審な通信を自動遮断する目的ではない
allowlistベースの制御本番リリースや機密情報を扱うCI/CD許可リストの保守が必要
ランナー制限との併用高セキュリティ環境ubuntu-slim など監視不可ランナーを除外する必要がある

「Harden-Runnerを入れている」だけでは十分ではありません。どのランナーで、どのモードで、何を検出・制御したいのかを明確にする必要があります。

対応が必要な人・不要な人

今回のPower Platform documentation updateで対応が必要かどうかは、次の表で判断できます。

立場対応要否取るべき行動
Power AppsやPower Automateの一般利用者不要通常通り利用して問題ない
Power Platform管理センターだけを使う管理者基本不要TerraformやGitHub Actionsを使っていなければ影響は小さい
Power Platform Terraform Providerを利用する人確認推奨Provider本体の更新ではないことを理解し、利用中のCI/CDを確認
Microsoftリポジトリをフォークしている開発者対応推奨Harden-Runnerのバージョンとワークフローを確認
GitHub ActionsでHarden-Runnerを使うDevOps担当者対応推奨v2.19.1 への更新、ubuntu-slim の有無、監視要件を確認
セキュリティ監査・内部統制担当者確認推奨監視不可ランナーが本番系CI/CDに使われていないか確認

特に注意すべきなのは、Power Platformの本番環境に対してTerraformを実行するCI/CDです。Terraformは構成管理を自動化できる一方、誤った変更や認証情報の漏えいが大きな影響につながる可能性があります。Harden-Runnerの監視対象外となるランナーを使っていないか、早めに確認しておきましょう。

よくある誤解と注意点

Power Platformの新機能が追加されたわけではない

今回の更新名には「Power Platform documentation update」とありますが、内容はPower Platformサービス本体の新機能ではありません。実体は、Power Platform Terraform Providerリポジトリに含まれるGitHub Actions依存関係の更新です。

Power Platform管理センターの設定、Dataverseの仕様、Power Automateのコネクタ動作が変わるものではありません。

Harden-Runner v2.19.1でubuntu-slimが監視可能になるわけではない

v2.19.1 の主な修正は、ubuntu-slim を検出して正常に終了することです。監視対象にできるようになったわけではありません。StepSecurityのリリースノートでも、ubuntu-slim のジョブはHarden-Runnerによって監視されないと説明されています。(GitHub)

「エラーが出なくなったので安全になった」と判断するのは危険です。むしろ、ログを確認して「このジョブは監視されていない」と把握できるようになった、と捉えるべきです。

Dependabot PRは自動マージ前に影響範囲を見る

今回のPRはDependabotによるパッチ更新です。一般にパッチ更新は影響が小さいことが多いものの、CI/CDセキュリティ関連の依存関係では、実行環境との相性が重要になります。

自動マージしているリポジトリでも、次のような観点はチェックしておくと安全です。

チェック項目確認理由
CIの成功・失敗ランナー環境によって挙動が変わる可能性がある
ログに監視不可のメッセージが出ていないかubuntu-slim などの非対応環境を把握するため
リリースジョブで使っていないか成果物や署名、公開処理の保護が重要なため
Terraform実行ジョブで使っていないかPower Platform環境変更への影響が大きいため
SHA固定とコメント表記が一致しているか誤ったバージョン認識を防ぐため

Power PlatformのIaC運用で今回を機に見直したいこと

Power PlatformをTerraformで管理している場合、今回の更新は小さな依存関係変更に見えます。しかし、CI/CDのセキュリティ設計を見直すきっかけとしては有用です。

本番環境に触れるジョブを分離する

開発環境向けの検証ジョブと、本番環境に対するTerraform実行ジョブは分けて管理しましょう。すべてのジョブに同じテンプレートを使うと、軽量ジョブ向けの ubuntu-slim が本番系ジョブにも入り込むことがあります。

おすすめは、次のように責任を分けることです。

ジョブ推奨方針
Lint、フォーマット確認軽量ランナーでもよいが、監視要件を確認
Pull Request向けのplanSecretsの範囲を限定し、監査ログを確認
本番apply監視可能なランナー、承認フロー、最小権限を組み合わせる
リリース作成Harden-Runnerのログ、成果物の完全性、権限設定を確認

Secretsと権限を最小化する

Harden-RunnerはCI/CD上の挙動監視に役立ちますが、Secretsの設計ミスを完全に補うものではありません。Power PlatformのTerraform運用では、サービスプリンシパル、環境ID、テナント情報、APIアクセス権などを扱うことがあります。

次の観点で棚卸ししてください。

  • Pull Requestから本番用Secretsにアクセスできないか
  • GITHUB_TOKEN に不要な write 権限が付いていないか
  • Power Platform側の権限が広すぎないか
  • Terraform stateの保存先が適切に保護されているか
  • ログに環境情報や認証情報が出力されていないか

Harden-Runnerの更新だけでなく、CI/CD全体の最小権限化をセットで行うと、実際のリスク低減につながります。

ランナー選定をルール化する

今回の ubuntu-slim のように、ランナーの種類によって使える機能や監視可否は変わります。属人的に判断すると、コストや速度を優先してセキュリティ要件を満たさないランナーが使われることがあります。

組織内では、たとえば次のようなルールを作ると運用しやすくなります。

条件ランナー方針
本番Secretsを扱う監視可能なランナーのみ
Terraform applyを実行するubuntu-slim は使わない
外部公開する成果物を作る監視ログと権限設定を必須確認
Issue整理など軽量処理のみubuntu-slim も候補に入れる
セキュリティ監査対象ランナー種別をCI/CD設計書に明記

StepSecurityのリリースノートでは、Enterprise利用者向けに、常に監視が必要な場合はワークフロー実行ポリシーで ubuntu-slim の利用をブロックする考え方も示されています。(GitHub)

すぐにできる確認手順

自分のリポジトリで今回の更新に相当する確認を行うなら、次の順番で進めると効率的です。

| 手順 | 作業 | 確認結果の見方 |
| -: | ——————————————————— | ————————————— |
| 1 | .github/workflows 配下で step-security/harden-runner を検索 | 使用しているジョブを特定 |
| 2 | uses: のバージョンまたはSHAを確認 | v2.19.0 相当なら更新候補 |
| 3 | runs-on を確認 | ubuntu-slim があれば監視不可を前提に判断 |
| 4 | そのジョブがSecretsや本番権限を扱うか確認 | 扱う場合はランナー変更を検討 |
| 5 | CIログを確認 | Harden-Runnerが監視しているか、情報ログだけで終了していないか確認 |
| 6 | 必要に応じてDependabot設定を見直す | GitHub Actions依存関係の更新漏れを防ぐ |

検索コマンドで確認するなら、ローカルでは次のように探せます。

grep -R "step-security/harden-runner" .github/workflows
grep -R "ubuntu-slim" .github/workflows

GitHubの画面上で確認する場合は、リポジトリ検索で harden-runner や ubuntu-slim を検索してください。該当するワークフローがある場合は、Harden-Runnerのログとランナー種別をセットで確認するのがポイントです。

今回の更新で取るべき次の行動

今回のPower Platform documentation updateは、Power Platform本体の仕様変更ではなく、Power Platform Terraform ProviderリポジトリのGitHub Actions依存関係更新です。主な変更は、step-security/harden-runner を v2.19.0 から v2.19.1 に上げ、ubuntu-slim ランナーでの不自然なエラーを避けることにあります。(GitHub)

対応の優先度は、Power Platformをどのように運用しているかで変わります。Power AppsやPower Automateの一般利用だけなら、特別な作業は不要です。一方、Power PlatformをTerraformで管理しているチームや、GitHub ActionsでHarden-Runnerを使っているチームは、uses: のバージョン、runs-on のランナー種別、Secretsや本番権限の扱いを確認してください。

特に、ubuntu-slim を使っているジョブでは「Harden-Runnerが入っているから監視できている」と考えないことが重要です。監視が必要なCI/CDでは、監視可能なランナーを選び、ワークフローの権限とSecretsを最小化するところまで見直しましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次