{"meta":{"title":"GitHub Copilot クラウド エージェント用のガードレールの構築","intro":"Copilot cloud agentがセキュリティで保護された準拠環境で動作するように企業を構成します。","product":"GitHub Copilot","breadcrumbs":[{"href":"/ja/copilot","title":"GitHub Copilot"},{"href":"/ja/copilot/tutorials","title":"チュートリアル"},{"href":"/ja/copilot/tutorials/cloud-agent","title":"クラウド エージェント"},{"href":"/ja/copilot/tutorials/cloud-agent/build-guardrails","title":"ガードレールを構築する"}],"documentType":"article"},"body":"# GitHub Copilot クラウド エージェント用のガードレールの構築\n\nCopilot cloud agentがセキュリティで保護された準拠環境で動作するように企業を構成します。\n\nCopilot cloud agentを有効にする前に、セキュリティで保護された予測可能なガードレール内でCopilotが確実に動作するように企業をセットアップすることをお勧めします。\n\n## 組み込みの保護について説明します\n\nCopilot cloud agent には、AI エージェントの一般的なリスク ポイントから保護するように設計された組み込みのセキュリティ保護の強力な基盤があります。 「[GitHub Copilot クラウド エージェントのリスクと軽減策](/ja/copilot/concepts/agents/cloud-agent/risks-and-mitigations)」を参照してください。\n\n## ポリシー設定を計画する\n\nCopilot cloud agentのポリシーを事前に計画します。 ポリシーを使用すると、エンタープライズ レベルで制限のベースラインを設定できます。組織の所有者は、必要に応じてさらに制限できます。\n\n次のような質問があります。\n\n* どの組織とリポジトリ Copilot cloud agent 有効になりますか? 「[GitHub Copilot クラウド エージェントへのアクセスの管理](/ja/copilot/concepts/agents/cloud-agent/access-management)」を参照してください。\n* 外部ツールに Copilot cloud agent アクセスできるように、どの MCP サーバーを構成しますか? 「[リポジトリの MCP サーバーを構成する](/ja/copilot/how-tos/copilot-on-github/customize-copilot/configure-mcp-servers)」を参照してください。\n\n### 適用されないポリシーはどれですか?\n\n次の Copilot ポリシーは、 Copilot cloud agentには適用されません。\n\n* カスタム モデル (独自の LLM API キーを提供)\n* プライベート MCP レジストリ\n\n## ルールセットを調整する\n\nCopilot cloud agent は、既定のブランチへのプッシュやプル要求のマージなどのアクションから既に制限されています。 これらの既定の保護は、ブランチ ルールセットに基づいて構築できます。\nCopilot cloud agent は、人間の開発者と同様にルールセットの対象となります。\n\nルールセットを Copilot cloud agentに適応するには:\n\n* \\*\\*\\*\\*またはcode scanningの結果を要求するなど、エージェントが動作するリポジトリにCode Qualityします。 Copilot cloud agentが有効になる組織またはリポジトリを特定した場合は、カスタム プロパティを適用して、ルール セットを簡単に対象にすることができます。\n* Copilot cloud agentが既存のルールセットによって**ブロックされるかどうかを検討**します。\n  Copilot\n  *は* コミットに署名できますが、コミット メタデータを制限する他の規則に従うことができない場合があります。\n* Copilotし、\\[コード所有者からのレビューを要求する] ルールを有効にして、これらのファイルの編集を特定のチームが承認する必要があります。 ターゲットにするファイルパスについては、 [Copilot カスタマイズのチートシート](/ja/copilot/reference/customization-cheat-sheet) を参照してください。\n\n## GitHub Actions環境を設定する\n\nCopilot cloud agent は GitHub Actions ランナー上で動作します。\nCopilotが安全に動作するようにランナーとポリシーを設定します。\n\n### データとシークレットを格納する\n\n\\_\n\\_がCopilotGitHub Actionsとしてアクセス**したくない**データとトークンを保存し続けます。\nCopilot では、セッションまたは環境のセットアップ手順でこれらにアクセスできなくなります。\n\nCopilot cloud agent必要なデータとシークレットを提供\\_する必要がある\\_場合は、組織またはリポジトリ レベルでエージェントのシークレットと変数を構成することでこれを行うことができます。 詳細については、「[Copilotクラウドエージェントのシークレットと変数を設定する](/ja/copilot/how-tos/copilot-on-github/customize-copilot/customize-cloud-agent/configure-secrets-and-variables)」を参照してください。\n\n### ランナーを構成する\n\nCopilot cloud agentに使用するランナーを決定します。 各 GitHub が新しい仮想マシン上で実行されるように、\\*\\*\\*\\* を使用することをお勧めします。 セルフホステッド ランナーを使用する場合は、エフェメラル ランナーを使用することをお勧めします。\n\n組織の所有者は、すべてのリポジトリで自動的に使用されるように、 Copilot cloud agentのランナーを特定のランナー ラベルに制限できます。 「[GitHub Copilotクラウドエージェント用ランナーを組織に構成する方法](/ja/copilot/how-tos/administer-copilot/manage-for-organization/configure-runner-for-coding-agent)」を参照してください。\n\n### ワークフロー ポリシーを構成する\n\nGitHub Actions\n「[GitHub Copilotクラウドエージェントの設定を構成する](/ja/copilot/how-tos/use-copilot-agents/cloud-agent/configuring-agent-settings#allowing-github-actions-workflows-to-run-automatically-when-copilot-pushes)」を参照してください。\n\n既定では、書き込みアクセス権を持つユーザーが承認するまで、ワークフローの実行はブロックされます。 リポジトリ管理者はこの機能を無効にできるため、希望する設定について事前に連絡してください。\n\n### 既定のアクセス許可を確認する\n\nエンタープライズ内の `GITHUB_TOKEN` の既定のアクセス許可を確認します。 「[企業でGitHub Actionsのポリシーを適用する](/ja/enterprise-cloud@latest/admin/enforcing-policies/enforcing-policies-for-your-enterprise/enforcing-policies-for-github-actions-in-your-enterprise#workflow-permissions)」を参照してください。\n\nこのポリシーは、セッションに対して\\*\\*\\*\\* が受け取るトークンには影響Copilotが、`GITHUB_TOKEN`*は*、`copilot-setup-steps.yml`ワークフロー ファイルで定義された環境セットアップ手順で使用されます。\n\n開発者はこれらのワークフロー ファイルで独自の `permissions` を設定できることに注意してください。また、すべてのワークフローで最低限必要なアクセス許可を使用するよう推奨する必要があります。"}