{"meta":{"title":"Dependabot プル リクエスト","intro":"バージョンとセキュリティ更新プログラムのプル要求の頻度とカスタマイズ オプションについて理解します。","product":"セキュリティとコードの品質","breadcrumbs":[{"href":"/ja/enterprise-server@3.22/code-security","title":"セキュリティとコードの品質"},{"href":"/ja/enterprise-server@3.22/code-security/concepts","title":"Concepts"},{"href":"/ja/enterprise-server@3.22/code-security/concepts/supply-chain-security","title":"サプライ チェーンのセキュリティ"},{"href":"/ja/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-pull-requests","title":"Dependabot プル リクエスト"}],"documentType":"article"},"body":"# Dependabot プル リクエスト\n\nバージョンとセキュリティ更新プログラムのプル要求の頻度とカスタマイズ オプションについて理解します。\n\n## セキュリティ更新のプルリクエスト\n\nセキュリティ更新プログラムを有効にした場合、セキュリティ更新プログラムのプル要求は、既定のブランチへの依存関係に対する Dependabot アラートによってトリガーされます。\nDependabot では、脆弱な依存関係を更新するためのプル要求が自動的に発生します。\n\n各プルリクエストには、提案された修正を迅速かつ安全に確認してプロジェクトにマージするために必要なすべてのものが含まれています。 これには、リリースノート、変更ログエントリ、コミットの詳細などの脆弱性に関する情報が含まれます。 プル要求が解決する脆弱性の詳細は、リポジトリの Dependabot alerts にアクセスできないユーザーには表示されません。\n\nセキュリティ更新プログラムを含むプル要求をマージすると、対応する Dependabot アラートがリポジトリに対して解決済みとしてマークされます。 pull request の Dependabot の詳細については、「 [依存関係の更新に関するPull Requestを管理する](/ja/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/manage-dependabot-prs)」を参照してください。\n\n> \\[!NOTE]\n> 自動テストと受け入れプロセスを用意しておいて、pull request がマージされる前にチェックが実行されるようにすることをお勧めします。 これは特に、アップグレードが提案されたバージョンに追加機能があったり、プロジェクトのコードを破壊するような変更がある場合に重要です。 継続的インテグレーションの詳細については、「[継続的インテグレーション](/ja/enterprise-server@3.22/actions/get-started/continuous-integration)」を参照してください。\n\n### セキュリティ更新プログラムのプル要求のカスタマイズ\n\nDependabotがセキュリティ更新プログラムのプル要求を発生させる方法をカスタマイズして、プロジェクトのセキュリティの優先順位とプロセスに最も適するようにすることができます。 例えば次が挙げられます。\n\n* 複数Dependabot更新を 1 つの**プル要求にグループ化して、意味のある更新に優先順位**を付けるためにプル要求を最適化します。\n* カスタム ラベルを適用して **、 Dependabotのプル要求を既存の** ワークフローに統合します。\n\nバージョン更新プログラムと同様に、セキュリティ更新プログラム用のカスタマイズ オプションは `dependabot.yml` ファイルで定義します。\n`dependabot.yml` をバージョン更新プログラム用に既にカスタマイズしている場合、定義済み構成オプションの多くがセキュリティ更新プログラムにも自動的に適用されます。 ただし、注意すべき重要な点がいくつかあります。\n\n* Dependabot security updates は、バージョン更新のために \\*\\*\\*\\* で設定した `schedule` に基づいて実行されるのではなく、`dependabot.yml`されます。\n* Dependabot は、**既定のブランチに対してのみ**、セキュリティ更新プログラムのプル リクエストを作成します。 構成で `target-branch` の値を設定している場合、そのパッケージ エコシステムのカスタマイズは、既定でバージョン更新プログラムにのみ適用されます。\n\n詳細については、「[Dependabot セキュリティ更新プログラム用に pull request をカスタマイズする](/ja/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/customizing-dependabot-security-prs)」を参照してください。\n\n## バージョン更新のプル要求\n\nバージョンの更新では、構成ファイル内の新しいバージョンの各エコシステムを確認する頻度を指定します (日単位、週単位、月単位)。\n\n最初にバージョンアップデートを有効にすると、古くなった依存関係が大量にあり、中には最新バージョンまでにいくつものバージョンが存在しているものもあるかもしれません。\nDependabot は、有効になるとすぐに古い依存関係をチェックします。 更新を設定したマニフェスト ファイルの数に応じて、設定ファイルを追加してから数分以内に、バージョン更新用の新しいプル リクエストが表示されることがあります。\nDependabot は、構成ファイルに対する後続の変更に対しても更新を実行します。\n\npull requests を管理しやすく、確認しやすくするために、 Dependabot は最大 5 つのプル要求を発生させ、最新バージョンへの依存関係の提供を開始します。 次回の予定されたアップデートまでに、最初に作成されたこれらのプルリクエストの一部をマージすると、残りのプルリクエストはその上限数に達するまで次回のアップデート時に作成されます。\n[\n`open-pull-requests-limit` 設定オプション](/ja/enterprise-server@3.22/code-security/reference/supply-chain-security/dependabot-options-reference#open-pull-requests-limit-)を設定すると、オープンなプル リクエストの最大数を変更できます。\n\n表示される pull request の数をさらに減らすには、[`groups`](/ja/enterprise-server@3.22/code-security/reference/supply-chain-security/dependabot-options-reference#groups--) 構成オプションを使って、依存関係のセットを (パッケージ エコシステムごとに) グループ化することができます。\nDependabot 次に、グループ内のできるだけ多くの依存関係を最新バージョンに同時に更新するために、1 つのプル要求を発生させます。 詳細については、 [AUTOTITLE を](/ja/enterprise-server@3.22/code-security/tutorials/secure-your-dependencies/optimizing-pr-creation-version-updates)参照してください。\n\n## Dependabot プル リクエスト用のコマンド\n\nDependabot は、コメント内の単純なコマンドに応答します。 各プルリクエストの「Dependabot コマンドとオプション」セクションには、プルリクエストの処理に使用できるコマンド（たとえば、プルリクエストのマージ、スカッシュ、再オープン、クローズ、またはリベース）の詳細が記載されています。 これらの自動生成されたPull Requestをできるだけ簡単にトリアージできるようにすることが目的です。 詳細については、「[Dependabotのプルリクエストコメントコマンド](/ja/enterprise-server@3.22/code-security/reference/supply-chain-security/dependabot-pull-request-comment-commands)」を参照してください。"}