TAREFAGuide

Controlar acesso e tokens de deploy

O acesso a um projeto é concedido por ambiente, com papéis de leitura, escrita e administração — e os pipelines usam tokens presos a um projeto e um ambiente, nunca o cofre inteiro.

Quem já tem acesso

  • Quem criou o projeto e os gestores do Vault têm administração implícita em todos os ambientes.
  • Todos os demais precisam de um acesso concedido por ambiente — para uma Pessoa ou um Grupo, com papel Leitura, Escrita ou Administração.
  • Um projeto recém-criado é visível somente para o criador e os gestores até que acessos sejam concedidos.
  • Tudo isso é imposto no servidor; a interface apenas reflete.

Conceda acesso por ambiente

  1. 1

    Na matriz, abra as `Configurações do projeto` e vá ao bloco `Acesso por ambiente`.

    O de cada coluna da matriz também tem o atalho Gerenciar acesso, que abre as configurações já no ambiente certo.

  2. 2

    Selecione o ambiente e conceda o acesso.

    Escolha uma Pessoa ou um Grupo e o papel Leitura, Escrita ou Administração. Um acesso duplicado para o mesmo sujeito no mesmo ambiente é recusado.

  3. 3

    Revogue pelo ícone de lixeira quando o acesso não fizer mais sentido.

Grupos são os mesmos do time, criados em Grupos. Quem vê o projeto mas não tem papel suficiente num ambiente não lê nem grava nada ali — e quem não pode ler nenhum ambiente não vê o projeto.

Gere um token de deploy

  1. 1

    Nas `Configurações do projeto`, vá ao bloco `Token de deploy`.

  2. 2

    Escolha o escopo: o projeto — e, opcionalmente, um único ambiente.

    O padrão do seletor é o menor privilégio. Para um pipeline que só lê, o escopo de leitura basta; escritas pedem o escopo de escrita.

  3. 3

    Gere e copie o token na hora.

    O token é exibido uma única vez: "Copie agora — este token não volta a ser exibido." Guarde-o no cofre de secrets do seu provedor de CI.

  • O token só funciona nas rotas de projetos; as rotas antigas do Vault o recusam.
  • Ele está preso ao seu projeto (e ambiente, quando definido) — se vazar, o raio de dano é um ambiente, não o cofre.
  • As permissões do dono são reavaliadas a cada chamada: revogar o acesso do dono rebaixa o token na hora.
  • Leituras via token são agrupadas por hora na auditoria, com contador — um loop de deploy não inunda o histórico.

Uso em CI

Veja o fluxo completo de pipeline — token no secret store, MOVITERA_TOKEN e movitera run — em Gravar e restaurar segredos na documentação da CLI.

Acompanhe o histórico

O bloco Histórico das Configurações do projeto lista as últimas ações: criação, gravações agregadas com as chaves, revelações com autor, exportações e acessos concedidos e revogados. Leituras via token aparecem agrupadas por hora com contador. O histórico é visível só para o criador e os gestores do Vault.

Zona de risco

Na Zona de risco das configurações, Excluir projeto exige digitar o slug para confirmar. A exclusão apaga segredos, versões, ambientes e acessos e revoga os tokens com escopo do projeto. Excluir um ambiente também é em cascata — e o último ambiente de um projeto não pode ser excluído.

Próximo