Yagura v0.3.0
v0.3.0 は評価・試用向けのリリースです。本番利用はまだ推奨していません(v1.0 公開基準は ADR-0006)。
前回リリース v0.2.1 からの変更点です。完全な差分は v0.2.1...v0.3.0 を参照してください。
主なハイライト
- 管理 UI 認証(opt-in) — Windows 統合認証(AD/Kerberos。Kerberos-only 選択可)とアプリ独自 ID/パスワード認証を追加(ADR-0010)。
- 管理リスナのリモート公開(opt-in) — 認証必須・HTTPS 必須の fail-closed で解禁(ADR-0010 Phase 2)。
- アプリ独自認証の三層防御 — ロックアウトを廃し、バックオフ + IP レート制限 + グローバルトークンバケットへ(ADR-0011)。
- syslog over TLS 受信(opt-in) — RFC 5425 / TCP 6514(サーバ認証。証明書は期限切れ・失効時も受信継続)。
- ARM64(試験的)対応 — x64 に加え ARM64 の MSI を配布(ADR-0009)。
セキュリティ(opt-in 強化)
- 管理 UI の Windows 統合認証・アプリ独自認証の基盤(#217)とリモートバインド + HTTPS(#224)。
- Kerberos-only モードでの SPNEGO ラップ NTLM 遮断、リモートバインド時の認証全滅拒否(fail-closed)(#226)。※本リリースで AD/Kerberos lab による実機検証を完了(#228)。
- アプリ独自認証の三層防御(バックオフ + レート制限 + グローバルバケット)(#232)。
- syslog over TLS 受信の実装(#225)。
- MSI が作成する受信許可規則を Domain + Private プロファイル限定に(#179・#187)。
- フォワーダ MSI 配置フォルダの ACL を Administrators のみ書込可に制限(#192)。
新機能・機能拡張
- 管理画面への入口をスタートメニュー・デスクトップ・インストーラ完了画面に追加(#194)。
- ダッシュボードに重大度分布・Top talkers を追加(#180)。
- ログ検索結果の CSV エクスポート(#184)、検索フィルタ拡張と安定した並び順(#189)。
- カーソル(キーセット)ページング(#221)。
- 閲覧リスナに
/healthliveness エンドポイント(#164)。 - フォワーダキットの ARM64 対応・TCP トランスポート選択・install.ps1 のチャネル検証(#222・#181)。
修正
- 管理者認可: Windows 管理者判定を
WindowsIdentity型ベースに変更し、Kerberos ログオン時の管理者ロックアウトを解消(#235)。認証成功後の権限不足拒否を専用の監査イベント(AdminAuthorizationDenied)へ分離(#237)。IP レート制限のアイドルエントリをエビクション(#236)。 - 受信: 受信リスナを IPv4/IPv6 デュアルスタック既定に(#193)。リスナ起動を原子的にし、TCP bind 失敗時に UDP をロールバック(#160)。TCP フレーム逸脱耐性とアイドルタイムアウト(#169)。非 UTF-8 本文の解析失敗時に確定済みヘッダを保持(#162)。UDP
SocketExceptionにログ・メトリクス・backoff(#163)。装置由来タイムゾーン・RFC 3164 既定 TZ の反映(#182)と装置時計ずれの注記(#176)。 - ストレージ: スキーマ v1→v2 移行(複合索引・ヘッダ列長統一・COLLATE 明示)(#195)。SQLite 自由文検索を比較関数方式へ、照合順序を provider 間で統一(#216・#168)。
- 信頼性: スプールの定期自己検証(#200)とバックログ起因の区別(#202)、末尾破損分の専用カウンタ計上(#213)。保持期間削除の起動時キャッチアップと ILogStore 書き込みの直列化(#198)。DB 障害からの復旧時に状態表示を復帰(#199)。能動通知の残りトリガーを配線(#188)。
- インストーラ: MSI 修復時に opt-in(ファイアウォール/ショートカット)のオプトアウト選択が復活する不具合を修正(#214)。
- 設定:
ConfigurationChangePlannerの比較漏れ(認証キー・ReverseDns 等)を修正(#209・#218・#223・#190)。
依存・インフラ
- 検証済み Fluent Bit 版を 4.0.14 → 5.0.8 に更新(実機 E2E・公式 MSI SHA256 確定)(#206)。
global.jsonの SDK 下限を 10.0.100 に調整し 10.0.2xx でのビルドを許容(#174)。- ARM64 のビルド/リリース基盤・ネイティブ依存の検証ゲート(ADR-0009。#212・#185)。
ドキュメント
- README を実態に更新(位置づけ・アーキテクチャ概要・v1.0 ロードマップ・管理 UI のアクセス制御)(#161 ほか本リリースで追補)。
- ADR-0009(アーキ対応)・ADR-0010(管理 UI 認証)・ADR-0011(三層防御)を起案・承認。
アーキテクチャ対応 (ADR-0009)
| アーキ | 検証水準 | 対象環境 |
|---|---|---|
| x64 | 対応(Supported) | Windows Server 全般 + Windows 10/11 クライアント |
| ARM64 | 試験的(Experimental) | Windows 11 on Arm 等のクライアント OS のみ(Windows Server の ARM64 は対象外) |
ARM64 は起動・受信・閲覧・観測性カウンタ出力・スプール発動→drain 追いつきの実機スモークまでを検証水準としており、x64 のような実機 lab E2E・CI 回帰ベンチは対象外です。不具合は受け付けますが修正 SLA は約束しません。詳細は ADR-0009 を参照してください。
迷ったら x64 を選んでください。 自分の環境のアーキを確認するには「設定 > システム > バージョン情報」の「システムの種類」を確認してください。
ダウンロード
| ファイル | 対象 |
|---|---|
Yagura-0.3.0-x64.msi |
x64(対応) |
Yagura-0.3.0-arm64.msi |
ARM64(試験的) |
各 .msi.sha256 はチェックサム検証用です。