support `access_token` when using `workload_identity_provider` without `service_account`
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 42/100
- Tipo di issue
- Funzionalità
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Ferma
- Stack tecnologico
- github-actions, google-cloud, typescript
- Ambito
- authentication, ci-cd, cloud
Direzione di ricerca
Inizia tracciando la gestione di token_format: access_token da parte dell’azione di autenticazione quando viene fornito solo workload_identity_provider. Confronta questo percorso con la soluzione alternativa documentata gcloud auth print-access-token. Il lavoro è completato quando l’azione produce direttamente un token di accesso per il principal dell’identità del workload senza richiedere service_account, preservando al contempo il comportamento dell’output nei passaggi successivi.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
TL;DR
Today, this usage
- uses: 'google-github-actions/auth@v3'
id: 'hopefully-emit-access-token'
with:
workload_identity_provider: 'projects/.../locations/global/workloadIdentityPools/.../providers/...' # values masked
token_format: 'access_token'
fails with
the GitHub Action workflow must specify a "service_account" to use when generating an OAuth 2.0 Access Token.
It is entirely possible to generate an access token for the direct workload identity principal via some extra hops (see below). It would be nice if this was simplified to "just work".
This is the workaround today:
- uses: 'google-github-actions/auth@v3'
with:
workload_identity_provider: 'projects/.../locations/global/workloadIdentityPools/.../providers/...' # values masked
- uses: 'google-github-actions/setup-gcloud@v3'
- name: 'emit access token'
id: 'emit-access-token'
run: |
token="$(gcloud auth print-access-token)"
echo "::add-mask::$token"
echo "access-token=$token" >> "$GITHUB_OUTPUT"
... and ${{ steps.emit-access-token.outputs.access-token }} is available for all later steps in the job.
Detailed design
See above.
Additional information
N/A
- Lingua principale
- TypeScript
- Stelle
- 1.4k
- Fork
- 303
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Nessun modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di google-github-actions/auth
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 55/100
google-github-actions/auth#537 · 3 commenti · 1 reazione ·
-
bug
Difficoltà 3/5 1-2 giorni Idoneità per principianti 55/100
google-github-actions/auth#535 · 2 commenti ·
-
OverloadAperta
Difficoltà 5/5 Più di una settimana Idoneità per principianti 10/100
google-github-actions/auth#534 · 1 commento ·
-
Audience seems to be ignoredForse già presa @juliocc l’ha presa 243 giorni fa. Apertabug
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
google-github-actions/auth#521 · 4 commenti ·
-
bug
Difficoltà 3/5 1-2 giorni Idoneità per principianti 35/100
google-github-actions/auth#513 · 3 commenti ·
Tutte le issue di google-github-actions/auth
Issue simili
-
area:docs bug triage:confirmed
Difficoltà 2/5 1-3 ore Idoneità per principianti 74/100
Cotal-AI/Cotal#2875 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
anomalyco/models.dev#8862 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
fix(data-lake): wizard source step still previews the local slug, not the server-disambiguated oneApertadata-lake
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
I maintainer di solito rispondono entro 1 giorno
-
ready-for-triage
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 88/100
konflux-ci/konflux-ui#1596 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
enhancement good first issue priority: low size: XS
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
I maintainer di solito rispondono entro 1 giorno