TAREAGuide

Controlar acceso y tokens de deploy

El acceso a un proyecto se concede por entorno, con roles de lectura, escritura y administración — y los pipelines usan tokens ligados a un proyecto y un entorno, nunca al cofre entero.

Quién ya tiene acceso

  • Quien creó el proyecto y los gestores de Vault tienen administración implícita en todos los entornos.
  • Todos los demás necesitan un acceso concedido por entorno — para una Pessoa (Persona) o un Grupo (Grupo), con rol Leitura (Lectura), Escrita (Escritura) o Administração (Administración).
  • Un proyecto recién creado es visible solo para el creador y los gestores hasta que se concedan accesos.
  • Todo esto se impone en el servidor; la interfaz solo lo refleja.

Concede acceso por entorno

  1. 1

    En la matriz, abre las `Configurações do projeto` (Configuración del proyecto) y ve al bloque `Acesso por ambiente` (Acceso por entorno).

    El de cada columna de la matriz también tiene el atajo Gerenciar acesso (Gestionar acceso), que abre la configuración ya en el entorno correcto.

  2. 2

    Selecciona el entorno y concede el acceso.

    Elige una Pessoa (Persona) o un Grupo (Grupo) y el rol Leitura (Lectura), Escrita (Escritura) o Administração (Administración). Un acceso duplicado para el mismo sujeto en el mismo entorno se rechaza.

  3. 3

    Revoca con el icono de papelera cuando el acceso ya no tenga sentido.

Los grupos son los mismos del equipo, creados en Grupos. Quien ve el proyecto pero no tiene rol suficiente en un entorno no lee ni escribe nada allí — y quien no puede leer ningún entorno no ve el proyecto.

Genera un token de deploy

  1. 1

    En las `Configurações do projeto` (Configuración del proyecto), ve al bloque `Token de deploy` (Token de deploy).

  2. 2

    Elige el alcance: el proyecto — y, opcionalmente, un único entorno.

    El selector predeterminado es el menor privilegio. Para un pipeline que solo lee, el alcance de lectura basta; las escrituras piden el alcance de escritura.

  3. 3

    Genera y copia el token al momento.

    El token se muestra una sola vez: "Copie agora — este token não volta a ser exibido." (Copia ahora — este token no se volverá a mostrar.) Guárdalo en el almacén de secretos de tu proveedor de CI.

  • El token solo funciona en las rutas de proyectos; las rutas antiguas de Vault lo rechazan.
  • Está ligado a tu proyecto (y entorno, cuando está definido) — si se filtra, el radio de daño es un entorno, no el cofre.
  • Los permisos del dueño se reevalúan en cada llamada: revocar el acceso del dueño rebaja el token al instante.
  • Las lecturas vía token se agrupan por hora en la auditoría, con contador — un bucle de deploy no inunda el historial.

Uso en CI

Ve el flujo completo de pipeline — token en el almacén de secretos, MOVITERA_TOKEN y movitera run — en Escribir y restaurar secretos en la documentación de la CLI.

Sigue el historial

El bloque Histórico (Historial) de las Configurações do projeto (Configuración del proyecto) lista las últimas acciones: creación, escrituras agregadas con las claves, revelaciones con autor, exportaciones y accesos concedidos y revocados. Las lecturas vía token aparecen agrupadas por hora con contador. El historial es visible solo para el creador y los gestores de Vault.

Zona de riesgo

En la Zona de risco (Zona de riesgo) de la configuración, Excluir projeto (Eliminar proyecto) exige escribir el slug para confirmar. La eliminación borra secretos, versiones, entornos y accesos y revoca los tokens con alcance del proyecto. Eliminar un entorno también es en cascada — y el último entorno de un proyecto no se puede eliminar.

Siguiente