Grant terraform-infra kv metadata read
ci/woodpecker/pr/plan Pipeline was successful
ci/woodpecker/pr/pre-commit Pipeline was successful

vault_kv_secret_v2 (terraform-infra providers.tf data source) reads the kv-v2
metadata path on every plan/apply once the secret is seeded; grant read on
kv/metadata/service/terraform/infra so the plan doesn't 403 (mirrors the
terraform-git gitea config policy pattern). Follow-up to the merged #111 which
shipped data-read only.

Claude-Session: https://claude.ai/code/session_01JUoARVdmhxKQHyyyp1pxeT
This commit is contained in:
2026-08-06 23:12:27 +10:00
parent 95927202ba
commit f5a18325b6
+5
View File
@@ -5,6 +5,11 @@ rules:
- path: "kv/data/service/terraform/infra"
capabilities:
- read
# vault_kv_secret_v2 (terraform-infra providers.tf data source) reads the kv-v2
# metadata path on every plan/apply; a 403 here fails the plan.
- path: "kv/metadata/service/terraform/infra"
capabilities:
- read
auth:
approle: