Criar regra de federação
Requer um token de acesso OAuth com o escopo org:admin, obtido via ant auth login --scope org:admin ou por uma regra de workload identity federation (federação de identidade de carga de trabalho); chaves de Admin API não são aceitas. Consulte Gerenciar WIF com a Admin API.
Crie uma regra de federação pertencente à sua organização.
O emissor referenciado e a conta de serviço de destino já devem existir
na mesma organização; referências inválidas são rejeitadas com um erro
400. A referência de workspace é validada. A associação não é verificada
na criação da regra: a troca de token resolve um único workspace habilitado por
chamada e é rejeitada, a menos que a conta de serviço de destino seja membro
desse workspace (ela é implicitamente membro do workspace padrão).
Regras em emissores compartilhados conhecidos (GitHub Actions, GitLab, Buildkite,
Terraform Cloud, Google) devem restringir a identidade do tenant por meio de uma
claim portadora de identidade, um prefixo de subject que fixe o tenant (como
repo:YOUR_ORG/...) ou uma condição CEL que referencie uma dessas
claims de identidade (por exemplo, claims.repository_owner). Chamadores OAuth só podem
gerenciar regras cujo oauth_scope seja workspace:developer ou
workspace:inference; outros escopos requerem uma sessão do Console.
Parameters
Returns
RuleCreateParams parameters = new()
{
IssuerID = "issuer_id",
Match = new()
{
Audience = "audience",
Claims = new Dictionary<string, string>() { { "foo", "string" } },
Condition = "condition",
SubjectPrefix = "subject_prefix",
},
Name = "x",
OAuthScope = "x",
Target = new()
{
ServiceAccountID = "svac_01SDCCSbTxrXDpWc1phhtcfK",
ServiceAccountName = "service_account_name",
},
};
var betaFederationRule = await client.Beta.Organization.Federation.Rules.Create(parameters);
Console.WriteLine(betaFederationRule);{
"id": "fdrl_01SDCCSbTxrXDpWc1phhtcfK",
"applies_to_all_workspaces": true,
"archived_at": "2019-12-27T18:11:19.117Z",
"archived_by_actor_id": "archived_by_actor_id",
"attributes": {
"foo": "string"
},
"created_at": "2024-10-30T23:58:27.427722Z",
"created_by_actor_id": "created_by_actor_id",
"description": "description",
"issuer_id": "issuer_id",
"issuer_name": "issuer_name",
"match": {
"audience": "audience",
"claims": {
"foo": "string"
},
"condition": "condition",
"subject_prefix": "subject_prefix"
},
"name": "prod-deploy-pipeline",
"oauth_scope": "oauth_scope",
"target": {
"service_account_id": "svac_01SDCCSbTxrXDpWc1phhtcfK",
"type": "service_account",
"service_account_name": "service_account_name"
},
"token_lifetime_seconds": 0,
"type": "federation_rule",
"updated_at": "2024-10-30T23:58:27.427722Z",
"updated_by_actor_id": "updated_by_actor_id",
"workspace_id": "workspace_id",
"workspace_ids": [
"string"
]
}Returns Examples
{
"id": "fdrl_01SDCCSbTxrXDpWc1phhtcfK",
"applies_to_all_workspaces": true,
"archived_at": "2019-12-27T18:11:19.117Z",
"archived_by_actor_id": "archived_by_actor_id",
"attributes": {
"foo": "string"
},
"created_at": "2024-10-30T23:58:27.427722Z",
"created_by_actor_id": "created_by_actor_id",
"description": "description",
"issuer_id": "issuer_id",
"issuer_name": "issuer_name",
"match": {
"audience": "audience",
"claims": {
"foo": "string"
},
"condition": "condition",
"subject_prefix": "subject_prefix"
},
"name": "prod-deploy-pipeline",
"oauth_scope": "oauth_scope",
"target": {
"service_account_id": "svac_01SDCCSbTxrXDpWc1phhtcfK",
"type": "service_account",
"service_account_name": "service_account_name"
},
"token_lifetime_seconds": 0,
"type": "federation_rule",
"updated_at": "2024-10-30T23:58:27.427722Z",
"updated_by_actor_id": "updated_by_actor_id",
"workspace_id": "workspace_id",
"workspace_ids": [
"string"
]
}