Controlar acesso e tokens de deploy
O acesso a um projeto é concedido por ambiente, com papéis de leitura, escrita e administração — e os pipelines usam tokens presos a um projeto e um ambiente, nunca o cofre inteiro.
Quem já tem acesso
- Quem criou o projeto e os gestores do Vault têm administração implícita em todos os ambientes.
- Todos os demais precisam de um acesso concedido por ambiente — para uma
Pessoaou umGrupo, com papelLeitura,EscritaouAdministração. - Um projeto recém-criado é visível somente para o criador e os gestores até que acessos sejam concedidos.
- Tudo isso é imposto no servidor; a interface apenas reflete.
Conceda acesso por ambiente
- 1
Na matriz, abra as `Configurações do projeto` e vá ao bloco `Acesso por ambiente`.
O
⋯de cada coluna da matriz também tem o atalhoGerenciar acesso, que abre as configurações já no ambiente certo. - 2
Selecione o ambiente e conceda o acesso.
Escolha uma
Pessoaou umGrupoe o papelLeitura,EscritaouAdministração. Um acesso duplicado para o mesmo sujeito no mesmo ambiente é recusado. - 3
Revogue pelo ícone de lixeira quando o acesso não fizer mais sentido.
Grupos são os mesmos do time, criados em Grupos. Quem vê o projeto mas não tem papel suficiente num ambiente não lê nem grava nada ali — e quem não pode ler nenhum ambiente não vê o projeto.
Gere um token de deploy
- 1
Nas `Configurações do projeto`, vá ao bloco `Token de deploy`.
- 2
Escolha o escopo: o projeto — e, opcionalmente, um único ambiente.
O padrão do seletor é o menor privilégio. Para um pipeline que só lê, o escopo de leitura basta; escritas pedem o escopo de escrita.
- 3
Gere e copie o token na hora.
O token é exibido uma única vez: "Copie agora — este token não volta a ser exibido." Guarde-o no cofre de secrets do seu provedor de CI.
- O token só funciona nas rotas de projetos; as rotas antigas do Vault o recusam.
- Ele está preso ao seu projeto (e ambiente, quando definido) — se vazar, o raio de dano é um ambiente, não o cofre.
- As permissões do dono são reavaliadas a cada chamada: revogar o acesso do dono rebaixa o token na hora.
- Leituras via token são agrupadas por hora na auditoria, com contador — um loop de deploy não inunda o histórico.
Uso em CI
Veja o fluxo completo de pipeline — token no secret store, MOVITERA_TOKEN e movitera run — em Gravar e restaurar segredos na documentação da CLI.
Acompanhe o histórico
O bloco Histórico das Configurações do projeto lista as últimas ações: criação, gravações agregadas com as chaves, revelações com autor, exportações e acessos concedidos e revogados. Leituras via token aparecem agrupadas por hora com contador. O histórico é visível só para o criador e os gestores do Vault.
Zona de risco
Na Zona de risco das configurações, Excluir projeto exige digitar o slug para confirmar. A exclusão apaga segredos, versões, ambientes e acessos e revoga os tokens com escopo do projeto. Excluir um ambiente também é em cascata — e o último ambiente de um projeto não pode ser excluído.