GitHub Actions
Секреты репозитория — только один токен
Вместо десятка секретов репозитория остаётся один токен сервисного аккаунта. Всё остальное приезжает из Wardhold в момент выполнения задания — с журналом чтения и возможностью отозвать доступ, не трогая репозиторий.
Шаг пайплайна
- name: Секреты из Wardhold
uses: <владелец>/wardhold/integrations/github-action@v1
with:
url: https://app.wardhold.ru
token: ${{ secrets.WARDHOLD_TOKEN }}
ref: billing/deploy
- run: ./deploy.sh # POSTGRES_PASSWORD и прочее уже в envПорядок шагов важен: значения проходят через маскирование построчно до того, как попадут в файл окружения, — иначе первая же ошибка сборки покажет секрет в логе.
Детали, которые обычно всплывают потом
Платформыработает
Linux и macOS, amd64 и arm64. Для своих раннеров в закрытом контуре бинарь можно указать локальным путём — скачивания не будет.
Вывод шагаработает
Composite action экспортирует значения в окружение; если нужны именно выводы шага, бинарь вызывается напрямую с соответствующим ключом.
Публикация в Marketplaceв плане
Ждёт публикации репозитория: до неё action подключается по полному пути к каталогу в репозитории.
Вход без долгоживущего токенав плане
Обмен OIDC-удостоверения раннера на короткий токен Wardhold — следующий шаг после решения о границе изданий.
Начать
Аккаунт в облаке — за минуту
Регистрация открыта: почта и пароль. Организация, проект и личный сейф создаются сразу, платить за личное использование не нужно.