NEWNodeXA v0.2.7 · 内蔵 MCP サーバーと API Token

ホスト・アプリ・運用をひとつの明快なワークスペースに。

NodeXA は Linux ホスト上で動くインテリジェントなインフラ管理ソフトです。リソースの監視、アプリと Web サイトの公開、セキュリティ強化までをあなたのホスト上で行い、AI クライアントは制御された MCP ツール経由で参加します。

セルフホスト 単一バイナリ Linux ホスト ローカル SQLite
セルフホストあなたのホスト上で動き、データの境界が明確
ひとつのワークスペースリソース・アプリ・運用・セキュリティを一元管理
安全な設計再認証・トランザクションロールバック・完全な監査ログ
AI 連携MCP サーバー内蔵、境界の明確な 24 個のツール

Product

なぜ
NodeXA なのか?

Linux ホスト上で動くインテリジェントなインフラ管理ソフトNodeXA は、ホスト監視・Web ターミナル・アプリと Web サイト管理・セキュリティ強化・バックアップ/リストア・AI 自動化を、セルフホストの単一バイナリワークスペースにまとめます。中核データはあなたのホスト上に保存され、外部コントロールプレーンに依存しません。

運用操作が十以上の入口に散らばっている

指標は監視ツール、ログは SSH、Web サイトは Nginx 設定、証明書は別パネル——ひとつの調査のたびに複数のシステムを行き来し、文脈が失われていきます。

セルフホスト運用のセキュリティ境界が曖昧

サービスの再起動、ファイアウォール変更、データベース削除といった高危険度の操作が、sudo パスワード一枚で守られていることは珍しくありません。二次確認・ロールバック・監査ログが欠けています。

AI は手助けしたいのに、安全な入口がない

大規模言語モデルとは会話できても、ホストの状態・ログ・指標を制御付きで読み取る方法がなく、誤操作を防ぐツール境界もありません。

NodeXA のアプローチ

  • リソース・アプリ・運用・セキュリティを同じマルチページワークスペースに置き、一度の調査で文脈を保持します。
  • 高危険度の操作は MFA、Step-up 再認証、制御付きファイルワークスペース、トランザクションロールバック、完全な監査ログで保護します。
  • v0.2.7 から MCP サーバーを内蔵:AI クライアントは境界の明確な 24 個のツールでホスト状態を読み取り、低リスクの対応を実行できます。高危険度の操作は人間への案内のみを返します。

NodeXA は現在シングルホストに焦点を当てています。Kubernetes の代替でも、マルチテナントのクラウドコンソールでもありません。公開方法、OS アップデート、マスターキー保護、オフラインバックアップは引き続きあなたの責任です。

個人・セルフホスター

自宅やサーバールームの 1 台を管理:リソース監視、Docker アプリ、個人サイトの公開。

開発・テスト環境

開発機上でサービス・プロセス・ログ・DB インスタンスを管理し、タスクエンジンで定期スクリプトを実行。

中小企業の内部システム

内部ホストに統一された Web 運用入口を:ファイアウォール、SSH 強化、監査とバックアップのループ。

AI 支援の運用

Claude Desktop や Cursor などの MCP クライアントに、状態の確認・ログ調査・アラート作成を安全に任せます。

Features

移動を減らし、
文脈を増やす。

以下の機能はすべて、このリポジトリ内の実際の実装とドキュメントに対応します。指標収集や Web ターミナルから、ファイアウォールのトランザクション、MCP ツールの境界まで。抽象的な形容詞ではなく、具体的な能力だけを記載しています。

01 / OBSERVE

ホストで何が起きているかを把握

CPU・メモリ・ディスク・ネットワークの指標を一定間隔で記録し 7 日間保持。プロセス・ポート・systemd サービス・Docker コンテナも同じ調査経路にあります。

指標トレンドプロセスとポートシステムサービスディスク使用量
ドキュメントを見る
02 / OPERATE

制御されたターミナルとファイルワークスペース

Web ターミナルは専用システムユーザー・短期チケット・監査付きセッションで動作します。ファイル操作は管理者が登録したワークスペースルート内に制限され、パス逸脱は即座に拒否されます。

Web ターミナルファイルマネージャーゴミ箱パス許可リスト
ドキュメントを見る
03 / SHIP

コードから公開可能な Web サイトまで

管理されたランタイム(Node.js/Bun/Python/PHP-FPM)に Caddy サイト・リバースプロキシ・バージョンロールバックを組み合わせ。TLS 証明書は Let's Encrypt、Cloudflare DNS-01、アップロードと更新に対応します。

Web サイトアプリランタイム無料証明書ワンクリックロールバック
ドキュメントを見る
04 / SOFTWARE

Docker アプリと定番ソフトをワンクリック編成

Docker/Compose の検出とレジストリミラーに対応。MySQL、Redis、PostgreSQL、MinIO などのソフトウェアインスタンスのインストール・起動停止・暗号化された資格情報・バックアップ/リストアを管理します。

Docker 管理ソフトウェアインスタンス資格情報の暗号化DB バックアップ
ドキュメントを見る
05 / OPERATIONS

日々の運用を追跡可能に

ローカルタスクエンジンが cron でコマンドを実行し実行記録を保持。ログソース許可リストと journald の構造化クエリ、アラートルールが指標を継続評価して通知します。

タスクエンジンログクエリアラート通知指標の保持
ドキュメントを見る
06 / SECURITY

高危険度の操作を運任りにしない

ホストセキュリティスコアと毎日のスキャン、UFW ファイアウォールのトランザクション、SSH 設定のドリフト検出、fail2ban 連携。変更は確認・ロールバック可能で、機微な操作はすべて監査されます。

セキュリティスコアファイアウォールSSH 強化監査ログ
ドキュメントを見る
07 / RECOVER

バックアップとアップグレードのクローズドループ

プラットフォーム自身の設定・データベース・ソフトウェア一覧をワンクリックでバックアップ。リストアはまずドラフトとして保存。信頼できるアップグレードは SHA-256 検証・ヘルスチェック・失敗時の自動ロールバックを備えます。

プラットフォームバックアップリストアドラフトSHA-256 検証自動ロールバック
ドキュメントを見る
08 / AI BRIDGE

境界のある AI 連携:内蔵 MCP サーバー

/api/mcp は Streamable HTTP エンドポイントと 24 個の rov_ ツールを提供します。読み取り専用の診断、低リスクの書き込み、診断コンビネーション。認証は API Token のみで、高危険度の操作は人間への案内のみを返します。

MCP プロトコルAPI Token読み取り専用診断ツール境界
ドキュメントを見る

How it works

5 ステップで、
ホストを自分の手に。

バイナリの配置から日々の運用まで、各ステップには対応する CLI サブコマンドとドキュメントがあり、監査とロールバックが可能です。

  1. 01

    バイナリを配置

    アーキテクチャに合った NodeXA 実行ファイルを取得し、SHA-256 を検証してホストに置きます。

  2. 02

    システムサービスとして導入

    sudo ./rovia install が systemd / SysV を自動判別し、ユニットを書き込み、既定で自動起動を有効化します。

  3. 03

    管理者を初期化

    初回アクセス時の http://127.0.0.1:8080 で管理者アカウントを作成し、TOTP MFA を設定します。

  4. 04

    ホスト機能を接続

    必要に応じて Docker、Web ランタイム、ログソースの許可リスト、ファイアウォールと SSH 強化を有効化。

  5. 05

    日々の運用と AI 連携

    ワークスペースで日常運用を行い、必要に応じて API Token を発行して AI クライアントに MCP 経由で協力させます。

Architecture

あなたのホスト上で動き、
境界は目に見える。

ブラウザは Web と REST API 経由で NodeXA にアクセスし、制御されたサービス層がローカルシステムに接続します。中核の管理経路に外部コントロールプレーンは不要で、AI は API Token のみを受け付ける独立した MCP 経路で参加します。

01
ブラウザ / AI クライアントWeb ワークスペース · MCP クライアント

人は Cookie + CSRF + 任意の MFA を、マシンは Bearer API Token を使用します。

02
NodeXA サービスプロセスGin API + 内蔵フロントエンド + SQLite

単一バイナリにフロントエンドを内蔵。データはローカルの SQLite(権限 0600)に保存されます。

03
ローカルシステム能力systemd · journald · /proc · Docker · UFW/nftables · sshd · Caddy

サービス層は堅牢化された実装を直接呼び出します。ユニット名検証、パス許可リスト、トランザクションロールバック、コマンドインジェクション対策。

04
拡張チャネルREST API · CLI · MCP(/api/mcp)

MCP は REST と API Token 経路を共有します。長時間の双対話セッションは MCP では意図的に提供しません。

ブラウザ / AI クライアントWeb · MCP
NodeXA サービスプロセスGin API + SQLite
システムサービスsystemd / journald
コンテナDocker / Compose
Web サーバーCaddy / TLS
データfiles / SQLite
MFA & Step-up高危険度の操作の前に再認証
Secret StoreAES-GCM 暗号化と独立したマスターキー
セキュリティトランザクションファイアウォールと SSH の変更は確認・ロールバック可能
バックアップ & リストアリストアはまずドラフトとして保存し、誤上書きを防止

Quick start

最初の NodeXA ホストを準備する

Linux(systemd または SysV)と root 権限が必要で、既定のリッスンアドレスは 127.0.0.1:8080 です。リリースバイナリを取得し SHA-256 を検証して、システムサービスとしてインストールします。

terminal
$ chmod +x rovia
$ sudo ./rovia install
$ sudo ./rovia status

● rovia.service — active (running)

Documentation

初回起動から日々の運用まで、
32 ページのドキュメントをここに。

ドキュメントは現在中国語で提供されています。以下のワークスペースはサイドバーや検索と併せて参照でき、ブラウザの翻訳機能もご利用ください。

安定版 2026年7月31日 更新

认识 NodeXA

了解 NodeXA 的定位、能力边界和适用场景

導入 v0.1.0 · 検証 v0.2.4
このページの内容

NodeXA 是运行在 Linux 主机上的现代化运维与应用管理平台。它把资源、应用、运维、安全和自动化能力放进一个多页面工作区,让一次排查或发布可以保留完整上下文。

NodeXA 适合做什么

  • 查看 CPU、内存、磁盘、网络、进程、端口和服务。
  • 在受控文件工作区和 Web 终端中处理主机问题。
  • 管理 Docker、常用软件、数据库和中间件。
  • 创建静态网站、反向代理和应用运行环境。
  • 申请、使用、续期、解绑、删除或吊销 TLS 证书。
  • 查询日志与监控趋势,运行任务,创建和恢复备份。
  • 管理防火墙、SSH、安全评分、会话和审计记录。

NodeXA 的边界

NodeXA 当前聚焦单台主机。它不是 Kubernetes 替代品,也不是多租户云控制平台。核心数据保存在你的主机上,公网暴露方式、操作系统更新、主密钥保护和离线备份仍由你负责。

接下来

先检查系统要求,然后按照安装指南部署第一台 NodeXA 主机。

FAQ

始める前に、
8 つの質問に答えます。

その他の質問とトラブルシュートは「メンテナンス → トラブルシューティング」をご覧ください。

NodeXA はどのシステムで動作しますか?

systemd または SysV でサービス管理できる Linux ホストに root 権限でインストールし、既定のリッスンアドレスは 127.0.0.1:8080 です。基本機能に Docker は不要ですが、Web ランタイム・コンテナアプリ・一部のソフトウェアインスタンスには Docker Engine と Compose v2 が必要です。

ドキュメントを見る
インストール後はどうログインしますか?デフォルトのパスワードはありますか?

初回アクセス時の http://127.0.0.1:8080 ではセットアップページが表示され、管理者アカウントとパスワードをあなた自身が作成します。過去のドキュメントやサンプルの既定 credentials には頼らず、セットアップ直後に TOTP MFA を設定してリカバリーコードを保管してください。

ドキュメントを見る
8080 ポートを直接公開してもよいですか?

いいえ。管理 UI はホストを操作できます。手前に HTTPS リバースプロキシを置き、必要なポートだけを開放し、Trusted Proxies を正しく設定して、信頼できるネットワークから初回セットアップを完了してください。

ドキュメントを見る
データはどこに保存されますか?

中核データは作業ディレクトリ内のローカル SQLite に保存され、資格情報はマスターキーで保護された AES-GCM で暗号化されます。NodeXA には外部コントロールプレーンがなく、公開方法・OS 更新・オフラインバックアップはあなたの責任です。

ドキュメントを見る
ROVIA_SECRET_KEY とは何ですか?必須ですか?

資格情報を暗号化するマスターキーです。未設定の場合、暗号化された値は一時キーにフォールバックし、再起動後に復号できなくなります。本番では config.yaml に設定し、安全にバックアップしてください。

ドキュメントを見る
AI クライアントはどう安全に接続しますか?

設定ページで API Token(readonly または write)を作成し、--enable-mcp を付けて起動すれば、Claude Desktop や Cursor などの MCP クライアントが /api/mcp で 24 個のツールを利用できます。高危険度の操作は AI に実行されず、人間への案内のみを返します。

ドキュメントを見る
アップグレードはどう行いますか?データは消えますか?

rovia upgrade サブコマンドを使用します。サービス停止、新バイナリの SHA-256 検証、置き換えと再起動、オプションでヘルスチェック失敗時の自動ロールバックに対応します。前方移行のみのマイグレーションが組み込まれており、業務データはホスト上に残ります。

ドキュメントを見る
問題が起きたらどこを見ればよいですか?

まずサービス状態(rovia status)と起動ログ(journalctl -u rovia)を確認し、トラブルシューティングのドキュメントに従います。起動失敗・ポート競合・設定ミス・権限問題のそれぞれに具体的な手順があります。

ドキュメントを見る