macOS 26.6アップグレードでMac CIは中断する?2026年企業メンテナンス計画
2026年9月18日時点で、Xcode 27の対応OSはApple公式のシステム要件で確認できます。ここから導ける結論は明確です。macOS 26.6 CIアップグレードは全ノードへ一斉適用せず、試験ノード、タスク排空、段階更新、再起動後の実ビルド検証を組み合わせてください。署名・公開ノードには、未更新ノードか検証済みの一時的な遠隔Macを残します。
この記事は、長期稼働するMac CIノードの保守窓口を担当する企業IT責任者向けです。Xcode 27への移行準備を進めながら、全体停止を避けたい開発基盤担当者にも適しています。FileVault、更新認証、無人復旧、予備容量を確認する担当者も対象です。
01 更新を一括適用しない理由
macOSの更新は、同じ「アップデート」と表示されても運用上の影響が同じではありません。バックグラウンドのセキュリティ更新、同一世代内のシステム更新、メジャーバージョンをまたぐ更新は、再起動、互換性、検証範囲を分けて扱う必要があります。
Appleはソフトウェア更新の管理方法、強制適用、再起動条件を管理者向け文書で説明しています。ソフトウェア更新の概要だけを見て、すべてのCIノードが同じ動作をすると判断するのは危険です。実際の適用結果は、Macの状態、管理方式、認証状態、Runnerの起動設定に左右されます。
特に次の3点を分けて記録してください。
- ホストがオンラインか
- Runnerがジョブを受け付けているか
- Xcodeを呼び出してビルド、署名、アップロードまで完了できるか
再起動後にログイン画面が表示されても、CI Agentが起動していなければ復旧ではありません。Runnerが接続済みでも、Xcodeのパスや証明書の読み出しに失敗すれば本番ノードとしては不合格です。
Xcode 27を必要とするジョブは、Appleの要件を満たすノードへ分離します。一方、旧ツールチェーンで動くジョブまで同じ日に移行する必要はありません。ツールチェーンの異なるノードをキューやタグで分け、更新対象を限定してください。
02 日常ビルドのローリング更新
PRビルド用の共有プールは、稼働中のジョブを排空してから少しずつ更新します。Runnerの管理画面で「新規受付停止」または同等の状態に切り替え、すでに実行中のジョブが終了するまで待ちます。
単純な電源再起動で処理を終わらせると、依存関係の解決途中、DerivedDataの書き込み途中、成果物の転送途中でプロセスを失う可能性があります。更新前に、次のチェック項目を記録してください。
- [ ] ノードをキューの新規割り当て対象から外した
- [ ] 実行中ジョブが終了し、失敗ジョブの扱いを記録した
- [ ] 更新前のmacOS、Xcode、Runner状態を保存した
- [ ] 未更新ノードへキューを移せることを確認した
- [ ] 再起動後のCI Agent自動起動条件を確認した
更新後は、ホストの稼働確認だけで合格にしません。Runnerの接続、Xcodeの実行パス、依存関係の解決、クリーンビルドを順番に確認します。最後に、実際のPRと同じ流水線を1本流し、開始時刻、終了状態、生成物の保存先を記録します。
最初の試験ノードで失敗した場合は、全体展開を止めます。原因がXcode 27の要件なのか、依存パッケージなのか、Runnerの起動なのかを切り分けてから、次のノードへ進めてください。
03 署名・公開ノードの保守境界
正式アーカイブ、コード署名、ストアへのアップロードを担うノードは、日常のPRプールと同じ更新周期にしないでください。公開締切に近い時間帯で再起動や認証エラーが発生すると、単なるビルド遅延ではなくリリース停止になります。
保守前には公開タスクを凍結し、次の項目を担当者と確認します。
- [ ] Keychainが期待したユーザーセッションから利用できる
- [ ] 証明書と秘密鍵の有効性を確認した
- [ ] App Store Connectの認証情報を安全に読み出せる
- [ ] 署名前のアーカイブを再生成できる
- [ ] 更新前の署名ノードまたは回退先を明確にした
- [ ] 監査ログにジョブ、担当者、成果物を残せる
公開ノードの復旧判定は、4段階に分けます。ホストがオンライン、Runnerが接続済み、Xcodeが呼び出し可能、実際のアーカイブと署名・アップロードが成功、という順です。最後の工程まで完了しなければ、公開用ノードとしてキューへ戻しません。
Appleの更新実行や再起動に関する管理上の条件は、Appleのソフトウェア更新展開ガイドで確認できます。ただし、一般的な更新機能の説明から、あなたの管理製品が同じ状態回復を実装しているとは推定しないでください。
04 Apple Siliconの無人運用
Apple SiliconのMacを無人で更新する場合、更新コマンドを送信できることと、再起動後にCIが復旧することを分けて検証します。Appleの展開文書では、bootstrap token、secure token、ボリューム所有権とソフトウェア更新の認証に関係する条件が説明されています。
Appleは、Apple Silicon搭載Macでソフトウェア更新を実行する際のbootstrap tokenと更新認証の関係も案内しています。ここで確認できるのは認証の一般条件です。利用中の管理製品がトークンの取得、配布、状態回収まで正しく実装していることを示すものではありません。
FileVaultが有効なノードでは、起動時にボリュームを解除できるかが最初の分岐です。認証情報を持たない状態でログイン画面に止まるなら、遠隔操作だけで本番復帰できません。更新前に、管理経路、ユーザーセッション、CI Agentの起動方式を確認してください。
次のような受入れ試験を、1台の検証ノードで実施します。
- Runnerを停止し、新規ジョブを受け付けない状態にします。
- 更新認証に必要なトークンとボリューム所有権の状態を記録します。
- FileVault解除からログイン、管理経路の再接続までを確認します。
- CI Agentが自動起動し、正しいタグで待機することを確認します。
- クリーンビルド、アーカイブ、署名の流水線を実行します。
- 失敗時に管理経路からログを回収し、回退先へ切り替えます。
Appleは管理対象デバイス向けの宣言型ソフトウェア更新も説明しています。宣言型更新の設定を使う場合でも、設定が配布されたことと、対象ノードが実際に更新・再起動・復旧したことは別々に記録します。
05 拠点別のキューと予備容量
複数拠点のMac CIでは、保守時刻を一つに固定しないでください。単一拠点のPRノード、複数拠点に分散したノード、共有署名ノードでは、停止時の影響が異なります。
| 運用場面 | 更新の扱い | 合格条件 | 容量不足時の対応 |
|---|---|---|---|
| 単一拠点のPRプール | 受付停止後に一部ずつ更新 | Runner、Xcode、クリーンビルド | 未更新ノードへキューを移動 |
| 複数拠点のCIプール | 拠点の時間帯を分けて更新 | 地域別キューと実ビルド | 待ち行列の上限を設定 |
| 共有署名ノード | リリース窓口と別日程で更新 | アーカイブ、署名、アップロード | 検証済み回退ノードを使用 |
予備容量を「ノード数の何割」と一律に決める根拠はありません。ピーク時のジョブ数、1台停止した場合の待ち時間、リリースの締切、拠点間でキューを移せるかを、過去の企業記録から確認します。
未更新ノードへルーティングする場合は、タグやキューを明示します。更新対象に誤って再割り当てされないことも確認してください。予備の遠隔Macは、いきなり署名本番へ投入するのではなく、同じプロジェクトのクリーンビルドとアーカイブで受入れます。
短期の遠隔Macを含む構成を検討する場合は、CALMVPSのMacレンタル料金で利用期間と申込み条件を確認できます。購入判断ではなく、保守ピーク、回退演習、検証期間を分離するための一時容量として扱うのが安全です。
06 条件分岐による更新判断
次の条件で、加速、通常展開、延期、回退を決めます。
- Xcode 27の要件を満たし、試験ノードで実ビルド・署名まで成功した場合
未更新ノードを残したまま、PRプールから段階的に展開します。 - 試験ノードはオンラインだが、RunnerまたはXcode呼び出しに失敗した場合
展開を停止し、管理経路、パス、起動ユーザー、依存関係を調査します。 - セキュリティ上の緊急性が高く、更新を延期できない場合
署名ノードを除く試験可能なノードから加速します。公開タスクは未更新または検証済み回退ノードへ移します。 - FileVault解除、更新認証、CI Agent自動起動のいずれかが確認できない場合
無人更新を実行せず、現地操作または別ノードへの切り替えを選びます。 - 予備容量がなく、更新後の失敗時にキューを逃がせない場合
先に短期の遠隔Macで同一流水線を検証し、回退経路を作ってから本番保守を実施します。 - 署名とアップロードまで検証できない場合
ホストやRunnerが正常でも、公開ノードとしては復帰させません。
07 FAQ
保守記録に残す項目
更新前後のmacOSとXcode、対象ノード、タスク排空の時刻、再起動結果、Runnerの復旧、最初の実ビルド、署名・アップロード結果を一つの記録にまとめます。失敗時はログの保存先と回退判断も残してください。Appleの管理文書では、更新状態の確認方法も扱われています。
自動更新の扱い
本番CIノードでは、全体に同じ自動適用ポリシーを配る前に、試験ノードで再起動と復旧を確認します。バックグラウンドのセキュリティ更新と、macOS 26.6のようなシステム更新は、同じ保守記録に混ぜないでください。更新種別ごとに影響範囲を分けます。
回退ノードの境界
回退ノードには、更新前のツールチェーン、署名情報、依存関係、Runner設定がそろっている必要があります。単に古いmacOSが起動するだけでは不十分です。実際のリリース用アーカイブを生成できるか、公開前の検証流水線で確かめてください。
管理製品の状態回収
管理製品の画面で「更新済み」と表示されても、Xcodeの実行や署名成功を意味しません。状態回収では、ホスト、Runner、Xcode、ビルド、署名、アップロードを別フィールドで確認します。製品の仕様書と企業内の実測記録が一致するかも点検します。
08 2026年の運用記録と次の一手
この保守では、macOS 26.6を全ノードへ配ることより、失敗時にどのジョブをどこへ移せるかが重要です。日常ビルドは排空後のローリング更新、署名・公開は独立した保守窓口、Apple Siliconは無人再起動演習、拠点分散環境は時差のあるキュー運用に分けてください。
現在のノード群に冗長性がない場合、物理Macを急いで購入するより、まず短期間の遠隔Macで同一プロジェクトのクリーンビルド、アーカイブ、署名、アップロードを通す方法が現実的です。自社購入は長期の安定負荷や物理インターフェースが必要な場合に向きますが、納品、保守、故障時の代替機、固定資産管理が増えます。既存のクラウド実行環境だけに依存する場合も、Apple Siliconの実機要件、署名状態、同時実行枠の制約を個別に確認しなければなりません。
保守窓口だけ一時的に増やしたいなら、CALMVPSの遠隔Mac申込みページで検証用の利用条件を確認し、正式アップグレード前に実際のCI流水線で受け入れ試験を済ませてください。保守当日に初めて接続するのではなく、回退先として本当にジョブを完了できる状態まで準備しておくことが、全ノード停止を避ける条件です。