> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/wkufurtogaido/migrating-from-sonarqube-to-aikido.md).

# SonarQube から Aikido への移行

Aikidoは、セキュリティ指摘、コード品質チェック、PRゲーティングを1つのワークフローにまとめることで、SonarQubeとSonarCloudからの移行を支援します。

このガイドを使って、SonarのワークフローをAikidoにどう対応付けるかを決め、開発者を戸惑わせずに切り替えましょう。

## 移行パスを選ぶ

リポジトリごとに同じ移行パスにする必要はありません。まずは、現在のチームがどれだけSonarに依存しているかに合うパスから始めましょう。

| Path          | こんな場合に使用                                     | 対応方法                                                                           |
| ------------- | -------------------------------------------- | ------------------------------------------------------------------------------ |
| 直接Aikidoへ移行する | Sonarの設定は、主にAikidoが標準で対応しているワークフローをカバーしています。 | リポジトリをAikidoに接続し、ゲーティングとカスタムルールを設定してから、該当するSonarチェックを廃止します。                    |
| 一時的に両方を実行する   | 開発者のワークフローを変える前に指摘事項を比較したい場合。                | まずAikidoを有効にし、短い検証期間はCIでSonarを残し、チームが慣れたら重複するSonarチェックを削除します。                  |
| 特殊なチェックを見直す   | ワークフロー上重要な、Sonar固有のチェックや指標に依存している場合。         | SonarのワークフローをAikidoに移し、その特殊なチェックを私たちに共有してください。代替案の優先度を上げたり、別のワークフローを提案したりできます。 |

## Sonarの概念をAikidoに対応付ける

この対応表を使って、各SonarワークフローをAikidoのどこに当てはめるかを判断してください。

| Sonarの概念         | Aikidoでの対応項目                                                                                                                                                                                                                                                                                     | 注意事項                                                                          |
| ---------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ----------------------------------------------------------------------------- |
| セキュリティルールと脆弱性    | [SASTとIaCのスキャン](/docs/docs-ja/kdosukyan/scanning-practices/sast-by-aikido-supported-languages-and-security-focus.md)                                                                                                                                                                             | Aikidoはセキュリティ指摘に重点を置き、SASTから非セキュリティのスタイル関連ノイズを取り除きます。                         |
| 依存関係の指摘          | [オープンソース依存関係のスキャン](/docs/docs-ja/kdosukyan/scanning-practices/support-for-dependency-scanning-by-language.md)                                                                                                                                                                                    | Aikidoは到達可能性と悪用情報も使って、重要なものの優先順位付けを支援します。                                     |
| シークレット           | [Live Secret Detection](/docs/docs-ja/kdosukyan/scanning-practices/live-secret-detection.md)                                                                                                                                                                                                     | Aikidoは、漏えいしたシークレットが実際に有効かどうかを確認し、リスクに応じて重大度を調整します。                           |
| IaCルール           | [SASTとIaCのスキャン](/docs/docs-ja/kdosukyan/scanning-practices/sast-by-aikido-supported-languages-and-security-focus.md)                                                                                                                                                                             | AikidoはTerraform、CloudFormation、Docker、Pulumi、その他のIaCファイルをスキャンします。            |
| 品質ゲート            | [PRゲーティング](/docs/docs-ja/pr-torirsunogtingu/aikido-ci-gating-functionality.md) および [リリースゲーティング](/docs/docs-ja/pr-torirsunogtingu/cli-for-pr-and-release-gating/aikido-cli-release-and-pr-gating.md)                                                                                              | Aikidoは、新しい問題や重大度のしきい値に基づいて、プルリクエストやリリースチェックを失敗させることができます。                    |
| コードカバレッジ         | 近日公開                                                                                                                                                                                                                                                                                             | Aikidoのカバレッジレポートは近日公開予定です。                                                    |
| プルリクエスト装飾        | [PR内コメントとAutoFixの提案](/docs/docs-ja/pr-torirsunogtingu/aikido-ci-gating-functionality/autofix-suggestions-and-inline-commenting-for-pr-checks.md)                                                                                                                                                 | Aikidoはプルリクエストにコメントし、関連するスキャン結果へ開発者をリンクします。                                   |
| 品質プロファイル         | [カスタムSASTおよびIaCルール](/docs/docs-ja/kdosukyan/scanning-practices/add-custom-sast-iac-rules.md) および [カスタムコードルール](/docs/docs-ja/kdo/add-custom-code-rules.md)                                                                                                                                        | まだ有用なルールだけを移行してください。Aikidoはすでに多くのシグナルの弱いチェックを除外しています。                         |
| コードの臭いと保守性       | [コード品質](/docs/docs-ja/kdo/code-quality-overview.md)                                                                                                                                                                                                                                              | Aikido Code Qualityは、PRチェック、リポジトリスキャン、チーム固有のカスタム基準をカバーします。                    |
| 誤検知、修正しない、受け入れ済み | [問題を無視](/docs/docs-ja/hajimeni/core-functionalities/ignore-issues-to-remove-issues-from-main-feed.md) および [問題を一時停止](/docs/docs-ja/hajimeni/core-functionalities/snooze-issues-for-later.md)                                                                                                      | 受け入れ済みのリスクや誤検知には無視を使います。後で再確認したい問題には一時停止を使います。                                |
| `//NOSONAR` 抑制   | [`NOAIKIDO` コメント](/docs/docs-ja/kdosukyan/scanning-practices/excluding-sast-findings-using-comments.md) および [`.aikido` ファイル](/docs/docs-ja/kdosukyan/scanning-practices/ignore-via-code-with-aikido-files.md)                                                                                    | レビュー可能な判断にはUIでの無視を優先してください。使用 `NOAIKIDO` 例外をリポジトリ内に置くべき場合。                    |
| セキュリティホットスポット    | [SASTでは、](/docs/docs-ja/kdosukyan/scanning-practices/sast-by-aikido-supported-languages-and-security-focus.md), [AutoTriage](/docs/docs-ja/kdosukyan/scanning-practices/sast-autotriage.md)、そして [到達可能性分析](/docs/docs-ja/hajimeni/reachability-analysis/introduction-to-reachability-analysis.md) | これは1対1の対応ではありません。Aikidoは実行可能なセキュリティ指摘に重点を置き、トリアージシグナルを使って低リスク結果の手動レビューを減らします。 |
| レポートとダッシュボード     | [セキュリティ監査レポート](/docs/docs-ja/konpuraiansutorepto/reports/security-audit-report.md) および [時系列トレンドレポート](/docs/docs-ja/konpuraiansutorepto/reports/trends-over-time-report.md)                                                                                                                       | Aikidoのレポートは、セキュリティレビュー、コンプライアンス証跡、トレンド追跡に使用してください。                           |
| 修正の指針            | [AutoFix](/docs/docs-ja/autofix-to/overview-aikido-autofix.md)                                                                                                                                                                                                                                   | Aikidoは、オープンソース依存関係、SAST、IaC、コンテナ向けの修正を作成できます。                                |

## 移行チェックリスト

{% stepper %}
{% step %}

### リポジトリを接続する

まずは、ソースコード管理（SCM）連携を通じてAikidoにスキャンさせたいリポジトリを接続します。通常、最初に各リポジトリへスキャナ設定ファイルを追加する必要はありません。AikidoをSCMに接続すると、プッシュ時スキャン、毎日の再スキャン、プルリクエストのアクティビティでスキャンできます。

SCMのセットアップガイドを使用してください：

* [GitHub](/docs/docs-ja/kdosukyan/connect-your-source-code/connect-github-account-to-aikido.md)
* [GitLab](/docs/docs-ja/kdosukyan/connect-your-source-code/connect-gitlab-account-to-aikido.md)
* [Bitbucket](/docs/docs-ja/kdosukyan/connect-your-source-code/connect-bitbucket-account-to-aikido.md)
* [Azure DevOps](/docs/docs-ja/kdosukyan/connect-your-source-code/connect-azure-devops-projects-to-aikido.md)

参照: [ソースコードを接続する](/docs/docs-ja/kdosukyan/connect-your-source-code.md) すべてのセットアップオプションについて。
{% endstep %}

{% step %}

### Sonarのワークフローを対応付ける

現在、そのリポジトリでSonarが行っている内容に合うAikidoのワークフローを有効にします：

* コードとインフラのセキュリティのためのSASTおよびIaCスキャン
* CVEとライセンスリスクのためのオープンソース依存関係スキャン
* 有効性チェック付きのシークレットスキャン
* 保守性とチーム固有の基準のためのCode Quality
* プルリクエストをブロックするためのPRゲーティング

IDEでSonarを使っている場合は、 [Aikido IDEプラグイン](/docs/docs-ja/ai-totsru/ide-plugins-overview.md) を確認して、開発者がコミット前に問題を見つけられるようにしてください。
{% endstep %}

{% step %}

### 有用なカスタムルールを移行する

Sonar Quality Profileのルールをすべてデフォルトでコピーしないでください。まず、Aikidoがそのリスクやパターンをすでにカバーしているか確認します。Aikidoは標準でより広い範囲をカバーしていることが多いため、多くのSonarルールにはカスタムの代替が不要です。

環境固有のセキュリティ、アーキテクチャ、チーム標準の判断を表すルールなど、今でも価値を追加するルールだけを移行してください。

使用 [カスタムSASTおよびIaCルール](/docs/docs-ja/kdosukyan/scanning-practices/add-custom-sast-iac-rules.md) セキュリティパターンとインフラのチェックに使用します。 [カスタムコードルール](/docs/docs-ja/kdo/add-custom-code-rules.md) チーム固有のコード品質要件に使用します。
{% endstep %}

{% step %}

### 受け入れ済みリスクの判断を移行する

False Positive、Won't Fix、AcceptedとマークされたSonarの問題を見直します。今も同意できる判断はAikidoで再現してください。

使用 [問題を無視](/docs/docs-ja/hajimeni/core-functionalities/ignore-issues-to-remove-issues-from-main-feed.md) UIベースの判断に使用します。 [`.aikido` ファイル](/docs/docs-ja/kdosukyan/scanning-practices/ignore-via-code-with-aikido-files.md) または [`NOAIKIDO` コメント](/docs/docs-ja/kdosukyan/scanning-practices/excluding-sast-findings-using-comments.md) 例外をリポジトリに残すべき場合に使用します。
{% endstep %}

{% step %}

### PRとリリースのゲーティングを設定する

新しいセキュリティおよびコード品質の問題に対して、Sonar Quality GateのチェックをAikidoのPRゲーティングまたはリリースゲーティングに置き換えます。

Aikidoでは、重大度のしきい値を設定したり、どのスキャンタイプでチェックを失敗させるかを選んだり、マージをブロックする前に可視性だけを確保する常時グリーンの設定から始めたりできます。 [PRゲーティングの概要](/docs/docs-ja/pr-torirsunogtingu/aikido-ci-gating-functionality.md) および [Aikido CLI: リリースゲーティング](/docs/docs-ja/pr-torirsunogtingu/cli-for-pr-and-release-gating/aikido-cli-release-and-pr-gating.md).
{% endstep %}

{% step %}

### CIとブランチ保護を更新する

リポジトリにAikidoを設定したら、CIから対応するSonarのスキャナジョブを削除し、代わりにAikidoチェックを必須にするようブランチ保護ルールを更新します。

リポジトリがAikidoの設定外にある特殊なチェックに依存している場合は、それを私たちに共有してください。代替案の優先度を上げたり、別のワークフローを提案したりできます。
{% endstep %}

{% step %}

### レポートと担当を見直す

セキュリティ、エンジニアリング、コンプライアンスの各チームが、Aikidoの新しいビューの場所を把握していることを確認してください。

日常的なトリアージにはメインフィードを、開発者のワークフローにはPRスキャン結果を、監査やトレンドレビューにはレポートを使ってください。指摘事項をJira、Linear、Slack、Microsoft Teamsに流している場合は、古いSonar通知を削除する前にそれらのワークフローを接続してください。
{% endstep %}
{% endstepper %}

## 切り替えチェックリスト

リポジトリからSonarを削除する前に、次を確認してください：

* Aikidoがリポジトリと正しいブランチをスキャンしている。
* PRゲーティングが、チームが望む重大度のしきい値で設定されている。
* 必須のブランチ保護チェックがAikidoを指している。
* 重要なカスタムルールが再作成されているか、意図的に削除されている。
* 受け入れ済みリスクの判断がAikidoでレビューされている。
* チームがまだ必要としている場合は、専用のCIチェックが残っている。
* 開発者が、指摘事項の表示方法、無視の依頼方法、AutoFixの使い方を知っている。

## サポートが必要ですか？

Sonarからの移行は、セキュリティ、エンジニアリング、コンプライアンスのワークフローに影響することがあります。Sonarのルール、ゲート、レポートをAikidoにどう対応付けるか不明な場合は、次を開いてください **Intercomチャット** 右下隅のチャットを開いてください。チームがお手伝いします。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/wkufurtogaido/migrating-from-sonarqube-to-aikido.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
