Skip to main content
Skip to content

Dependabot auf GitHub Actions-Runner

GitHub führt automatisch die Aufträge aus, die Dependabot-Pull-Anforderungen auf GitHub Actions generieren, wenn Sie GitHub Actions für das Repository aktiviert haben. Wenn Dependabot aktiviert ist, werden diese Jobs unter Umgehung von Actions-Richtlinienprüfungen und Deaktivierungen auf Repository- bzw. Organisationsebene ausgeführt.

Wer kann dieses Feature verwenden?

Dependabot für GitHub Actions ist standardmäßig für alle Repositorys aktiviert, für die GitHub Actions aktiviert ist.

Info über Dependabot auf GitHub Actions-Runner

Wichtig

Wenn Dependabot für ein Repository aktiviert ist, wird es immer auf GitHub Actions ausgeführt, wobei sowohl Actions-Richtlinienprüfungen als auch die Deaktivierung auf Repository- oder Organisationsebene umgangen werden. Dadurch wird sichergestellt, dass Workflows für Sicherheits- und Versionsupdates immer ausgeführt werden, wenn Dependabot aktiviert ist.

Mithilfe von GitHub Actions-Runnern können Sie Dependabot-Auftragsfehler leichter erkennen sowie fehlgeschlagene Ausführungen manuell identifizieren und Fehler beheben. Sie können Dependabot auch in Ihre CI/CD-Pipelines integrieren, indem Sie GitHub Actions APIs und Webhooks verwenden, um den Dependabot Jobstatus, etwa fehlgeschlagene Ausführungen, zu erkennen und nachgelagerte Verarbeitung durchzuführen. Weitere Informationen findest du unter REST-API-Endpunkte für GitHub Actions und Webhook-Ereignisse und Webhook-Nutzlasten.

Neue Repositories, die Sie in Ihrem Benutzerkonto oder in Ihrer Organisation erstellen, werden automatisch so konfiguriert, dass Dependabot auf GitHub Actions unter Verwendung von standardmäßigen GitHub-gehosteten Runnern ausgeführt wird, wenn eine der folgenden Bedingungen zutrifft:

  • Dependabot ist installiert und aktiviert und GitHub Actions wird aktiviert und verwendet.
  • Die Einstellung „Dependabot auf GitHub Actions-Runner“ für Ihre Organisation ist aktiviert.

Zukünftige Versionen von GitHub werden die Möglichkeit entfernen, die Ausführung von Dependabot auf GitHub Actions zu deaktivieren.

Hinweis

Die Aktivierung von Dependabot auf GitHub Actions kann die Anzahl der in Ihrem Konto gleichzeitig ausgeführten Jobs erhöhen. Bei Bedarf können Kunden in Enterprise-Plänen einen höheren Grenzwert für gleichzeitige Aufträge anfordern. Für weitere Informationen kontaktieren Sie uns über das GitHub-Supportportal, oder wenden Sie sich an Ihren Vertriebsmitarbeiter.

Dynamische Workflows

Zum Ausführen von Dependabot Jobs auf GitHub Actions erstellt GitHub für jeden Job einen dynamischen Workflow. Im Gegensatz zu Standardworkflows GitHub Actions werden dynamische Workflows für eine bestimmte Ausführung generiert und nicht im Verzeichnis Ihres Repositorys .github/workflows gespeichert.

Möglicherweise sehen Sie Workflow-Ausführungen mit dem Namen dynamic/dependabot/dependabot-updates oder Prüfausführungen, an deren Namen (dynamic) angehängt ist. Um Fehler oder Konfigurationsprobleme zu beheben, filtern Sie auf der Registerkarte "Aktionen " des Repositorys den Workflow, um nur Dependabot Aktualisierungsaufträge anzuzeigen, und öffnen Sie dann einen Workflow, um die Protokolle anzuzeigen.

Runner-Optionen

Sie können Dependabot auf GitHub Actions wie folgt ausführen:

  • Standardmäßig GitHub-gehostete Runner. Dies sind die Standard-Runner, die von GitHub zum Ausführen von GitHub Actions-Jobs verwendet werden.
  • Größere Runner. Hierbei handelt es sich um GitHub-gehostete Runner mit erweiterten Funktionen wie mehr RAM, CPU und Festplattenspeicher. Weitere Informationen findest du unter Verwenden größerer Runner.
  • Selbstgehostete Runner. Diese Runner gewähren Ihnen eine bessere Kontrolle über den Dependabot-Zugriff auf Ihre privaten Registrierungen und internen Netzwerkressourcen. Beachten Sie, dass Dependabot updates aus Sicherheitsgründen auf selbstgehosteten Runnern nicht in öffentlichen Repositorys ausgeführt wird. Weitere Informationen zum Zuweisen von Bezeichnungen an selbstgehostete Runner finden Sie unter Konfigurieren von Dependabot für selbst gehostete Läufer.

Die Ausführung von Dependabot auf standardmäßig GitHub-gehosteten oder selbstgehosteten Runnern wird nicht auf Ihre enthaltenen GitHub Actions Minuten angerechnet. Für Dependabot auf größere Runner stellt GitHub Ihrer Organisation den regulären Tarif in Rechnung. Siehe Actions Runner Preise.

Hinweis

Private Netzwerke werden entweder mit einem virtuellen Azure-Netzwerk (VNET) oder dem Actions Runner Controller (ARC) für Dependabot auf GitHub Actions unterstützt. Informationen findest du unter Einrichten von Dependabot für die Ausführung auf selbst gehosteten Aktionsrunnern mit dem Actions Runner Controller und Einrichten von Dependabot für die Ausführung auf github-gehosteten Aktionsläufern mithilfe des Azure privaten Netzwerks.

Interaktion der Runner-Einstellungen

Sie können für Dependabot auf der Organisations- oder Repository-Ebene einen Runner-Typ auswählen:

  • Standard-GitHubRunner verwendet die standardmäßig gehostete GitHubUmgebung.
  • Runner mit Bezeichnung sendet Jobs an selbstgehostete oder größere Runner, die der konfigurierten Bezeichnung entsprechen. Wenn Sie keine Beschriftung angeben, verwendet Dependabot die Beschriftung dependabot. Sie können auch eine Läufergruppe angeben, um Aufträge auf übereinstimmende Läufer in dieser Gruppe zu beschränken.

Warnung

Wenn die angegebene Läufergruppe nicht existiert, meldet Dependabot sofort einen Fehler. Wenn die Gruppe vorhanden ist, aber kein in der Gruppe online verfügbarer Runner dem konfigurierten Label entspricht, bleibt der Job in der Warteschlange, bis ein passender Runner verfügbar ist. Stellen Sie sicher, dass das Repository auf die angegebene Läufergruppe zugreifen kann.

Beschriftete Läufer sind für öffentliche Repositorys nicht verfügbar. Diese Repositories verwenden die standardmäßigen GitHub-gehosteten Runner.

Zugriff und Berechtigungen

Wenn Sie zur Verwendung von Dependabot auf GitHub Actions-Runnern wechseln und den Zugriff auf die privaten Ressourcen Ihrer Organisation oder Ihres Repositorys einschränken, müssen Sie möglicherweise Ihre Liste der zulässigen IP-Adressen aktualisieren. Wenn Sie beispielsweise den Zugriff auf Ihre privaten Ressourcen derzeit auf die IP-Adressen beschränken, die Dependabot verwendet, sollten Sie Ihre Allowlist so aktualisieren, dass sie die IP-Adressen der von GitHub gehosteten Runner verwendet, die vom Meta-API-Endpunkt bezogen werden. Weitere Informationen findest du unter REST-API-Endpunkte für Metadaten.

Nächste Schritte

Zum Aktivieren von Dependabot auf GitHub Actions-Runnern siehe Konfigurieren von Dependabot auf GitHub-gehosteten Runnern und Konfigurieren von Dependabot für selbst gehostete Läufer.