Skip to content

Yagura v0.3.0

Choose a tag to compare

@github-actions github-actions released this 11 Jul 08:49
· 157 commits to main since this release
28574c7

v0.3.0 は評価・試用向けのリリースです。本番利用はまだ推奨していません(v1.0 公開基準は ADR-0006)。

前回リリース v0.2.1 からの変更点です。完全な差分は v0.2.1...v0.3.0 を参照してください。

主なハイライト

  • 管理 UI 認証(opt-in) — Windows 統合認証(AD/Kerberos。Kerberos-only 選択可)とアプリ独自 ID/パスワード認証を追加(ADR-0010)。
  • 管理リスナのリモート公開(opt-in) — 認証必須・HTTPS 必須の fail-closed で解禁(ADR-0010 Phase 2)。
  • アプリ独自認証の三層防御 — ロックアウトを廃し、バックオフ + IP レート制限 + グローバルトークンバケットへ(ADR-0011)。
  • syslog over TLS 受信(opt-in) — RFC 5425 / TCP 6514(サーバ認証。証明書は期限切れ・失効時も受信継続)。
  • ARM64(試験的)対応 — x64 に加え ARM64 の MSI を配布(ADR-0009)。

セキュリティ(opt-in 強化)

  • 管理 UI の Windows 統合認証・アプリ独自認証の基盤(#217)とリモートバインド + HTTPS(#224)。
  • Kerberos-only モードでの SPNEGO ラップ NTLM 遮断、リモートバインド時の認証全滅拒否(fail-closed)(#226)。※本リリースで AD/Kerberos lab による実機検証を完了(#228)。
  • アプリ独自認証の三層防御(バックオフ + レート制限 + グローバルバケット)(#232)。
  • syslog over TLS 受信の実装(#225)。
  • MSI が作成する受信許可規則を Domain + Private プロファイル限定に(#179#187)。
  • フォワーダ MSI 配置フォルダの ACL を Administrators のみ書込可に制限(#192)。

新機能・機能拡張

  • 管理画面への入口をスタートメニュー・デスクトップ・インストーラ完了画面に追加(#194)。
  • ダッシュボードに重大度分布・Top talkers を追加(#180)。
  • ログ検索結果の CSV エクスポート(#184)、検索フィルタ拡張と安定した並び順(#189)。
  • カーソル(キーセット)ページング(#221)。
  • 閲覧リスナに /health liveness エンドポイント(#164)。
  • フォワーダキットの ARM64 対応・TCP トランスポート選択・install.ps1 のチャネル検証(#222#181)。

修正

  • 管理者認可: Windows 管理者判定を WindowsIdentity 型ベースに変更し、Kerberos ログオン時の管理者ロックアウトを解消(#235)。認証成功後の権限不足拒否を専用の監査イベント(AdminAuthorizationDenied)へ分離(#237)。IP レート制限のアイドルエントリをエビクション(#236)。
  • 受信: 受信リスナを IPv4/IPv6 デュアルスタック既定に(#193)。リスナ起動を原子的にし、TCP bind 失敗時に UDP をロールバック(#160)。TCP フレーム逸脱耐性とアイドルタイムアウト(#169)。非 UTF-8 本文の解析失敗時に確定済みヘッダを保持(#162)。UDP SocketException にログ・メトリクス・backoff(#163)。装置由来タイムゾーン・RFC 3164 既定 TZ の反映(#182)と装置時計ずれの注記(#176)。
  • ストレージ: スキーマ v1→v2 移行(複合索引・ヘッダ列長統一・COLLATE 明示)(#195)。SQLite 自由文検索を比較関数方式へ、照合順序を provider 間で統一(#216#168)。
  • 信頼性: スプールの定期自己検証(#200)とバックログ起因の区別(#202)、末尾破損分の専用カウンタ計上(#213)。保持期間削除の起動時キャッチアップと ILogStore 書き込みの直列化(#198)。DB 障害からの復旧時に状態表示を復帰(#199)。能動通知の残りトリガーを配線(#188)。
  • インストーラ: MSI 修復時に opt-in(ファイアウォール/ショートカット)のオプトアウト選択が復活する不具合を修正(#214)。
  • 設定: ConfigurationChangePlanner の比較漏れ(認証キー・ReverseDns 等)を修正(#209#218#223#190)。

依存・インフラ

  • 検証済み Fluent Bit 版を 4.0.14 → 5.0.8 に更新(実機 E2E・公式 MSI SHA256 確定)(#206)。
  • global.json の SDK 下限を 10.0.100 に調整し 10.0.2xx でのビルドを許容(#174)。
  • ARM64 のビルド/リリース基盤・ネイティブ依存の検証ゲート(ADR-0009。#212#185)。

ドキュメント

  • README を実態に更新(位置づけ・アーキテクチャ概要・v1.0 ロードマップ・管理 UI のアクセス制御)(#161 ほか本リリースで追補)。
  • ADR-0009(アーキ対応)・ADR-0010(管理 UI 認証)・ADR-0011(三層防御)を起案・承認。

アーキテクチャ対応 (ADR-0009)

アーキ 検証水準 対象環境
x64 対応(Supported) Windows Server 全般 + Windows 10/11 クライアント
ARM64 試験的(Experimental) Windows 11 on Arm 等のクライアント OS のみ(Windows Server の ARM64 は対象外)

ARM64 は起動・受信・閲覧・観測性カウンタ出力・スプール発動→drain 追いつきの実機スモークまでを検証水準としており、x64 のような実機 lab E2E・CI 回帰ベンチは対象外です。不具合は受け付けますが修正 SLA は約束しません。詳細は ADR-0009 を参照してください。

迷ったら x64 を選んでください。 自分の環境のアーキを確認するには「設定 > システム > バージョン情報」の「システムの種類」を確認してください。

ダウンロード

ファイル 対象
Yagura-0.3.0-x64.msi x64(対応)
Yagura-0.3.0-arm64.msi ARM64(試験的)

.msi.sha256 はチェックサム検証用です。