Power Platform関連リポジトリの更新情報として「Power Platform documentation update: Chore(deps): Bump step-security/harden-runner from 2.19.0 to 2.19.1」を見た場合、まず押さえるべき結論は Power Platform本体の機能追加ではなく、GitHub Actionsで使われているCI/CDセキュリティ用アクションのパッチ更新 だという点です。
今回の変更は、Microsoftの terraform-provider-power-platform リポジトリで、step-security/harden-runner を v2.19.0 から v2.19.1 に上げるPull Requestです。影響を確認すべきなのは、Power PlatformをTerraformで管理しているチーム、同リポジトリをフォークしている開発者、GitHub ActionsでHarden-Runnerを使っているDevOps担当者です。特に ubuntu-slim ランナーを使っているワークフローでは、監視の有無とログの見え方を確認しておく必要があります。(GitHub)
Power Platform documentation updateの概要
2026年5月5日に公開されたPull Request #1168は、Microsoftの terraform-provider-power-platform リポジトリで作成された依存関係更新です。内容は、GitHub Actionsのワークフロー内で使用している step-security/harden-runner を 2.19.0 から 2.19.1 へ更新するものです。(GitHub)
terraform-provider-power-platform は、Power Platformの環境や関連リソースをTerraformで管理するためのプロバイダーです。Microsoftのリポジトリ説明では、Power Platform内の環境などのリソース管理に使うものとされています。(GitHub)
重要なのは、今回のPull RequestがPower Apps、Power Automate、Dataverseなどの利用者向け機能を直接変更するものではないことです。対象は、Power Platform Terraform Providerを開発・テスト・リリースするためのGitHub Actionsワークフローです。
| 項目 | 内容 |
|---|---|
| 更新対象 | step-security/harden-runner |
| 更新前 | v2.19.0 |
| 更新後 | v2.19.1 |
| 種別 | GitHub Actions依存関係のパッチ更新 |
| 作成者 | Dependabot |
| 対象リポジトリ | microsoft/terraform-provider-power-platform |
| 主な目的 | ubuntu-slim ランナー利用時のHarden-Runnerの挙動改善 |
| Power Platform本体への影響 | 直接的な機能変更はない |
今回の変更点はHarden-Runnerのバージョン更新
今回のPower Platform documentation updateでは、複数のGitHub Actionsワークフローに記載されたHarden-Runnerの参照が、旧コミット 8d3c67d... から新コミット a5ad31d... に変更されています。PR上では、check_changie_comment_on_pr.yml、golangci-lint.yml、metrics.yml、release.yml、release_prep.yml、run_tests.yml、scorecards.yml、terraform_provider.yml など、複数のワークフローファイルが変更対象として示されています。(GitHub)
Harden-Runnerは、GitHub Actionsランナー上でネットワーク通信、ファイル変更、プロセス実行などを監視するCI/CD向けのセキュリティエージェントです。StepSecurityの説明では、CI/CDランナー向けのEDRのように機能し、ランナー上のネットワークegress、ファイル整合性、プロセス活動を監視するものとされています。(GitHub)
今回の更新は、Power PlatformのTerraform Providerを開発・検証するCI/CD基盤の安定性やセキュリティ監視に関係します。Power Platformの管理画面やユーザー操作が変わるわけではありません。
v2.19.1で修正されたポイント
step-security/harden-runner の v2.19.1 では、ubuntu-slim ランナーを早期に検出し、情報ログを出して正常に終了する修正が入りました。従来は、ubuntu-slim 環境でPost Harden-Runnerステップが chown: invalid user: 'undefined' のようなエラーになるケースがありました。(GitHub)
この修正により、ubuntu-slim でHarden-Runnerが動作できない場合でも、後続処理で不自然な失敗が起きにくくなります。ただし、ここで誤解してはいけないのは、ubuntu-slim でもHarden-Runnerの監視が有効になるわけではないという点です。
StepSecurityのリリースノートでは、ubuntu-slim で実行されるジョブはHarden-Runnerによって監視されないと説明されています。理由は、Harden-Runnerのエージェントが昇格権限を必要とするカーネルレベルの機能に依存しているためです。(GitHub)
変更前後の見方
| 観点 | v2.19.0まで | v2.19.1 |
|---|---|---|
ubuntu-slim の検出 | 実行後にエラーが出る可能性がある | 早期検出して情報ログを出す |
| 失敗時の見え方 | chown 関連の分かりにくいエラーになり得る | 監視不可であることを分かりやすく示す |
ubuntu-slim の監視 | 監視されない | 監視されない |
| 主な効果 | なし、または原因調査に時間がかかる | ワークフローの失敗原因を誤認しにくい |
つまり、今回の更新は「セキュリティ監視の対象範囲が広がる更新」ではなく、監視できない環境を適切に扱うための安定化更新 と理解するのが正確です。
なぜubuntu-slimがポイントになるのか
ubuntu-slim は、GitHub Actionsで利用できるSingle-CPUランナーのラベルです。GitHub Docsでは、軽量な自動化タスク、Issue操作、短時間のジョブ向けに最適化されており、一般的な重いCI/CDビルドには適さないと説明されています。(GitHub Docs)
また、ubuntu-slim はフルVMではなくコンテナ内でワークフローを実行します。GitHub Docsでは、このコンテナは非特権モードで動作するため、ファイルシステムのマウント、Docker-in-Docker、低レベルのカーネル機能へのアクセスなど、昇格権限が必要な操作はサポートされないとされています。(GitHub Docs)
Harden-Runnerはランナー上の挙動を深く監視するため、こうした低レベル機能が必要になります。そのため、ubuntu-slim では監視そのものが実現しにくい構造です。
実務での判断基準
ubuntu-slim を使ってよいかどうかは、ジョブの重要度で判断します。
| ワークフローの種類 | ubuntu-slim の適性 | 理由 |
|---|---|---|
| Issueコメント整理、軽量なラベル付け | 使いやすい | 短時間・軽量で、機密情報に触れにくい |
| ドキュメントの簡易チェック | 条件付きで可 | 機密情報やデプロイ権限を扱わない場合に向く |
| Terraform plan/apply | 慎重に判断 | 認証情報や環境変更権限を扱う可能性がある |
| リリース作成、成果物署名 | 避けるべき場合が多い | 供給網攻撃の影響が大きく、監視できないリスクが高い |
| Power Platform環境の本番変更 | 原則として通常のUbuntuランナーや監視可能なランナーを検討 | 変更権限が大きく、監査性が重要 |
Power PlatformのIaC運用では、Terraformが環境作成、設定変更、データソース参照などに関わります。開発環境の軽い検証なら影響は限定的ですが、本番環境に接続するCI/CDでは「安い・速い」だけでランナーを選ぶのは危険です。
Power Platform利用者への影響範囲
今回の更新による影響は、読者の立場によって大きく変わります。
Power AppsやPower Automateの一般利用者
Power Appsでアプリを作成しているユーザー、Power Automateでフローを運用しているユーザーには、直接の作業は基本的にありません。今回の変更はMicrosoftのPower Platform Terraform Providerリポジトリ内のCI/CD設定に関するものです。
アプリ画面、フロー実行、Dataverseのテーブル仕様、Power Platform管理センターの操作が変わる更新ではありません。
Power PlatformをTerraformで管理している管理者
Power Platform環境をTerraformで管理している場合は、今回の更新を「Terraform Provider自体のリリース変更」と混同しないようにしてください。PR #1168はHarden-RunnerのGitHub Actions依存関係更新であり、Power Platform Terraform Providerのリソース仕様変更ではありません。(GitHub)
ただし、Microsoft公式リポジトリをフォークして独自にビルド・テストしている場合は、同じようにGitHub ActionsのHarden-Runner参照を見直す価値があります。
確認すべきポイントは次の通りです。
| 確認項目 | 見るべき場所 | 判断 |
|---|---|---|
| Harden-Runnerを使っているか | .github/workflows/*.yml | uses: step-security/harden-runner@... を検索 |
| バージョン固定方法 | uses: の指定 | タグ、コミットSHA、古いSHAのままか確認 |
ubuntu-slim を使っているか | runs-on: | ubuntu-slim があれば監視不可を前提に見直す |
| 機密情報を扱うか | Secrets、環境変数、Terraform認証 | 本番権限を扱うなら監視可能なランナーを優先 |
| egress制御の目的 | egress-policy | audit なのか、制限目的なのかを確認 |
GitHub Actionsを管理するDevOps担当者
Harden-Runnerを導入しているチームでは、今回の更新を単なるDependabot PRとして機械的に処理せず、ubuntu-slim の扱いを確認するのが実務上のポイントです。
特に次のようなケースでは注意が必要です。
- コスト削減のために
ubuntu-slimへ切り替えた - Issue操作用ワークフローにHarden-Runnerを入れている
- 本番リリースやTerraform実行ジョブでも同じテンプレートを流用している
- 「Harden-Runnerを入れているから監視できている」と思い込んでいる
v2.19.1 にすると、ubuntu-slim で分かりにくいエラーは出にくくなります。しかし、監視できないという事実は変わりません。セキュリティ要件が高いジョブでは、ubuntu-slim を使わない設計にする必要があります。
移行や設定確認で見るべきポイント
今回の変更を自社・自チームの環境に反映する場合、単にバージョンを上げるだけでなく、ワークフローの役割ごとに確認することが重要です。
Harden-Runnerの参照を確認する
まず、GitHubリポジトリ内でHarden-Runnerを使っているワークフローを洗い出します。
uses: step-security/harden-runner@...
MicrosoftのPRでは、コミットSHAで固定された参照が v2.19.0 相当から v2.19.1 相当に更新されています。コミットSHAで固定している場合、タグだけを見ても実際の参照先が分からないため、コメントのバージョン表記とSHAが一致しているかも確認しましょう。(GitHub)
例として、更新後の考え方は次のようになります。
- name: Harden Runner
uses: step-security/harden-runner@a5ad31d6a139d249332a2605b85202e8c0b78450 # v2.19.1
with:
egress-policy: audit
セキュリティ重視のリポジトリでは、タグ指定よりもコミットSHA固定が好まれることがあります。ただし、SHA固定は更新漏れが起きやすいため、Dependabotなどで定期的に更新を拾えるようにしておくことが大切です。
runs-on に ubuntu-slim がないか確認する
次に、各ジョブの runs-on を確認します。
runs-on: ubuntu-slim
この指定があるジョブでは、Harden-Runnerを入れていても監視されません。v2.19.1 では早期検出してログを出す形になりますが、監視が有効化されるわけではありません。(GitHub)
セキュリティ監視を前提にしているジョブでは、たとえば次のように通常のUbuntuランナーを使う設計を検討します。
runs-on: ubuntu-latest
または、組織の方針に応じて、監視可能なセルフホストランナーや大きめのGitHub-hosted runnerを利用する選択肢もあります。
egress-policyの意図を確認する
今回のPRで変更されたワークフローには、egress-policy: audit が使われています。これは外向き通信を監査する設定であり、通信を厳格に遮断する設定とは意味が異なります。(GitHub)
実務では、次のように使い分けます。
| 設定方針 | 向いている場面 | 注意点 |
|---|---|---|
audit | まず通信先を可視化したい | 不審な通信を自動遮断する目的ではない |
| allowlistベースの制御 | 本番リリースや機密情報を扱うCI/CD | 許可リストの保守が必要 |
| ランナー制限との併用 | 高セキュリティ環境 | ubuntu-slim など監視不可ランナーを除外する必要がある |
「Harden-Runnerを入れている」だけでは十分ではありません。どのランナーで、どのモードで、何を検出・制御したいのかを明確にする必要があります。
対応が必要な人・不要な人
今回のPower Platform documentation updateで対応が必要かどうかは、次の表で判断できます。
| 立場 | 対応要否 | 取るべき行動 |
|---|---|---|
| Power AppsやPower Automateの一般利用者 | 不要 | 通常通り利用して問題ない |
| Power Platform管理センターだけを使う管理者 | 基本不要 | TerraformやGitHub Actionsを使っていなければ影響は小さい |
| Power Platform Terraform Providerを利用する人 | 確認推奨 | Provider本体の更新ではないことを理解し、利用中のCI/CDを確認 |
| Microsoftリポジトリをフォークしている開発者 | 対応推奨 | Harden-Runnerのバージョンとワークフローを確認 |
| GitHub ActionsでHarden-Runnerを使うDevOps担当者 | 対応推奨 | v2.19.1 への更新、ubuntu-slim の有無、監視要件を確認 |
| セキュリティ監査・内部統制担当者 | 確認推奨 | 監視不可ランナーが本番系CI/CDに使われていないか確認 |
特に注意すべきなのは、Power Platformの本番環境に対してTerraformを実行するCI/CDです。Terraformは構成管理を自動化できる一方、誤った変更や認証情報の漏えいが大きな影響につながる可能性があります。Harden-Runnerの監視対象外となるランナーを使っていないか、早めに確認しておきましょう。
よくある誤解と注意点
Power Platformの新機能が追加されたわけではない
今回の更新名には「Power Platform documentation update」とありますが、内容はPower Platformサービス本体の新機能ではありません。実体は、Power Platform Terraform Providerリポジトリに含まれるGitHub Actions依存関係の更新です。
Power Platform管理センターの設定、Dataverseの仕様、Power Automateのコネクタ動作が変わるものではありません。
Harden-Runner v2.19.1でubuntu-slimが監視可能になるわけではない
v2.19.1 の主な修正は、ubuntu-slim を検出して正常に終了することです。監視対象にできるようになったわけではありません。StepSecurityのリリースノートでも、ubuntu-slim のジョブはHarden-Runnerによって監視されないと説明されています。(GitHub)
「エラーが出なくなったので安全になった」と判断するのは危険です。むしろ、ログを確認して「このジョブは監視されていない」と把握できるようになった、と捉えるべきです。
Dependabot PRは自動マージ前に影響範囲を見る
今回のPRはDependabotによるパッチ更新です。一般にパッチ更新は影響が小さいことが多いものの、CI/CDセキュリティ関連の依存関係では、実行環境との相性が重要になります。
自動マージしているリポジトリでも、次のような観点はチェックしておくと安全です。
| チェック項目 | 確認理由 |
|---|---|
| CIの成功・失敗 | ランナー環境によって挙動が変わる可能性がある |
| ログに監視不可のメッセージが出ていないか | ubuntu-slim などの非対応環境を把握するため |
| リリースジョブで使っていないか | 成果物や署名、公開処理の保護が重要なため |
| Terraform実行ジョブで使っていないか | Power Platform環境変更への影響が大きいため |
| SHA固定とコメント表記が一致しているか | 誤ったバージョン認識を防ぐため |
Power PlatformのIaC運用で今回を機に見直したいこと
Power PlatformをTerraformで管理している場合、今回の更新は小さな依存関係変更に見えます。しかし、CI/CDのセキュリティ設計を見直すきっかけとしては有用です。
本番環境に触れるジョブを分離する
開発環境向けの検証ジョブと、本番環境に対するTerraform実行ジョブは分けて管理しましょう。すべてのジョブに同じテンプレートを使うと、軽量ジョブ向けの ubuntu-slim が本番系ジョブにも入り込むことがあります。
おすすめは、次のように責任を分けることです。
| ジョブ | 推奨方針 |
|---|---|
| Lint、フォーマット確認 | 軽量ランナーでもよいが、監視要件を確認 |
| Pull Request向けのplan | Secretsの範囲を限定し、監査ログを確認 |
| 本番apply | 監視可能なランナー、承認フロー、最小権限を組み合わせる |
| リリース作成 | Harden-Runnerのログ、成果物の完全性、権限設定を確認 |
Secretsと権限を最小化する
Harden-RunnerはCI/CD上の挙動監視に役立ちますが、Secretsの設計ミスを完全に補うものではありません。Power PlatformのTerraform運用では、サービスプリンシパル、環境ID、テナント情報、APIアクセス権などを扱うことがあります。
次の観点で棚卸ししてください。
- Pull Requestから本番用Secretsにアクセスできないか
GITHUB_TOKENに不要なwrite権限が付いていないか- Power Platform側の権限が広すぎないか
- Terraform stateの保存先が適切に保護されているか
- ログに環境情報や認証情報が出力されていないか
Harden-Runnerの更新だけでなく、CI/CD全体の最小権限化をセットで行うと、実際のリスク低減につながります。
ランナー選定をルール化する
今回の ubuntu-slim のように、ランナーの種類によって使える機能や監視可否は変わります。属人的に判断すると、コストや速度を優先してセキュリティ要件を満たさないランナーが使われることがあります。
組織内では、たとえば次のようなルールを作ると運用しやすくなります。
| 条件 | ランナー方針 |
|---|---|
| 本番Secretsを扱う | 監視可能なランナーのみ |
| Terraform applyを実行する | ubuntu-slim は使わない |
| 外部公開する成果物を作る | 監視ログと権限設定を必須確認 |
| Issue整理など軽量処理のみ | ubuntu-slim も候補に入れる |
| セキュリティ監査対象 | ランナー種別をCI/CD設計書に明記 |
StepSecurityのリリースノートでは、Enterprise利用者向けに、常に監視が必要な場合はワークフロー実行ポリシーで ubuntu-slim の利用をブロックする考え方も示されています。(GitHub)
すぐにできる確認手順
自分のリポジトリで今回の更新に相当する確認を行うなら、次の順番で進めると効率的です。
| 手順 | 作業 | 確認結果の見方 |
| -: | ——————————————————— | ————————————— |
| 1 | .github/workflows 配下で step-security/harden-runner を検索 | 使用しているジョブを特定 |
| 2 | uses: のバージョンまたはSHAを確認 | v2.19.0 相当なら更新候補 |
| 3 | runs-on を確認 | ubuntu-slim があれば監視不可を前提に判断 |
| 4 | そのジョブがSecretsや本番権限を扱うか確認 | 扱う場合はランナー変更を検討 |
| 5 | CIログを確認 | Harden-Runnerが監視しているか、情報ログだけで終了していないか確認 |
| 6 | 必要に応じてDependabot設定を見直す | GitHub Actions依存関係の更新漏れを防ぐ |
検索コマンドで確認するなら、ローカルでは次のように探せます。
grep -R "step-security/harden-runner" .github/workflows
grep -R "ubuntu-slim" .github/workflows
GitHubの画面上で確認する場合は、リポジトリ検索で harden-runner や ubuntu-slim を検索してください。該当するワークフローがある場合は、Harden-Runnerのログとランナー種別をセットで確認するのがポイントです。
今回の更新で取るべき次の行動
今回のPower Platform documentation updateは、Power Platform本体の仕様変更ではなく、Power Platform Terraform ProviderリポジトリのGitHub Actions依存関係更新です。主な変更は、step-security/harden-runner を v2.19.0 から v2.19.1 に上げ、ubuntu-slim ランナーでの不自然なエラーを避けることにあります。(GitHub)
対応の優先度は、Power Platformをどのように運用しているかで変わります。Power AppsやPower Automateの一般利用だけなら、特別な作業は不要です。一方、Power PlatformをTerraformで管理しているチームや、GitHub ActionsでHarden-Runnerを使っているチームは、uses: のバージョン、runs-on のランナー種別、Secretsや本番権限の扱いを確認してください。
特に、ubuntu-slim を使っているジョブでは「Harden-Runnerが入っているから監視できている」と考えないことが重要です。監視が必要なCI/CDでは、監視可能なランナーを選び、ワークフローの権限とSecretsを最小化するところまで見直しましょう。

コメント