GitHub Actions の保存範囲拡大:緑のチェックをリリース証拠として残す

Dev
閲覧数 3

公開当日は緑のチェックとCIリンクだけで十分に見えます。数か月後にリンクが消えていたら、成功を覚えていることと検査内容を説明できることは別です。

GitHubは2026年10月1日、Actionsの保存設定をチェック、ワークフロー実行、ステータスにも適用すると発表しました。以下は運用上の提案であり、追加の公式要件ではありません。

提案する流れ:実行確認、概要保存、独立した読み返し、保存方針確認。製品画面ではない説明図。
提案する流れ:実行確認、概要保存、独立した読み返し、保存方針確認。製品画面ではない説明図。

保存範囲を確認する

期限を過ぎた記録は自動削除され、外部アプリのチェックとステータスも対象です。組織・企業の上限が優先され、公開リポジトリは最大90日です。設定変更で削除済みデータは戻りません。

唯一の証拠がワークフローURLになっているリリースを探します。結果、承認、成果物ハッシュが分散していても、リンク一つが消えた後に結び付けられるか確認しましょう。

リリースごとに証拠をまとめる

commit SHA、リリース名、実行IDとURL、結果時刻、テスト概要、成果物ハッシュを残します。承認者と対象も記録しますが、秘密を含む生ログはコピーしません。目的と閲覧権限も決めます。

成功の一語では検査範囲は分かりません。一部テストだけなら範囲を明記し、ランタイムとロックファイルを残します。現在のファイルではなく公開時のコミットを参照してください。

自動化前にエクスポートを試す

一つのリポジトリとリリースを選び、保存設定と組織上限を確認します。概要を別に保存し、元の実行リンクなしで他の人が説明できるか試します。

コピー先も新しいセキュリティ境界です。担当者、保存期限、編集権限、秘密の除去基準を決めます。長く残す公開根拠と短期のデバッグ資料は目的を分けましょう。

記録がないことを失敗と読まない

APIが空でも、保存期限、権限、検索条件を確認せず未実行と断定しません。実行IDと独立した証拠を照合します。これは実務上の問いで、測定したコミュニティ意見ではありません。

今週はテンプレートに証拠の場所と期限を加え、一件を読み返してください。保存期間を延ばすだけでは全監査要件を保証できません。範囲が明確な説明を復元できることが目的です。

公式出典