Integración

Alcances y menor privilegio

Matriz recurso:acción, implicación write→read y claves separadas por uso CI.

Contrato OpenAPIEmitir una clave de APICuenta Solo gratis

Documento completo, sin autenticación, listo para su generador de clientes.

Alcances (scopes)

Un alcance se escribe recurso:acción. Fuera de alcance → 403 nombrando el que falta.

Escribir implica leer: scenarios:write también concede scenarios:read. runs:trigger es distinto de runs:read.

RecursoLecturaEscritura
Escenariosscenarios:readscenarios:write
Ejecucionesruns:readruns:trigger
Incidentesincidents:readincidents:write
Webhooks salientesalerting:readalerting:write
Ventanas de mantenimientomaintenance:readmaintenance:write
Objetivos de disponibilidadsla:readsla:write
Organización, consumo, página de estadoorg:readorg:write
Miembrosmembers:read—

Menor privilegio

Una clave por uso. CI de solo lectura: scenarios:read + runs:read. Pipeline que crea monitores: scenarios:write. Smoke post-deploy: runs:trigger. Webhooks: alerting:write solo en el servicio dueño.

Revoque en cuanto cambie un pipeline o puesto. Una clave amplia en un fork público es un incidente.

Matriz recomendada

# usage              scopes
# terraform apply    scenarios:write alerting:write maintenance:write sla:write
# terraform plan     scenarios:read  alerting:read  maintenance:read  sla:read
# smoke post-deploy  runs:trigger runs:read
# dashboard RO       scenarios:read runs:read incidents:read org:read