Esta é a lista extraída dos manifests dos connectors. Os nomes precisam bater exatamente . Uma
chave com nome divergente produz o mesmo sintoma de uma chave ausente: o connector sai do served-set
em silêncio, com um connector not served no log de boot como único sinal.
Nenhuma credencial é necessária para o runner subir. Cada connector é lazy : faltar uma chave só
faz aquelas operações responderem auth_error.
Esta página diz quais chaves criar, não com que permissões
Para os escopos de cada uma (incluindo a policy IAM pronta da AWS, os escopos do Datadog e o RBAC que o
EKS exige além do IAM), veja Escopos e permissões .
datadog e grafana são mutuamente exclusivos . Veja Backend de
observabilidade .
Chave
Obrigatória
DD_API_KEY
sim
DD_APP_KEY
sim
DD_SITE
não. datadoghq.eu, us3, us5, ap1 conforme a organização
Chave
Obrigatória
GRAFANA_CLOUD_TOKEN
sim
GRAFANA_PROM_URL
sim. Mimir é a espinha
GRAFANA_PROM_USER
não. ID numérico da instância; sem ele o token vai como Bearer
GRAFANA_LOKI_URL, GRAFANA_LOKI_USER
não
GRAFANA_TEMPO_URL, GRAFANA_TEMPO_USER
não
GRAFANA_STACK_URL
não. API de Alerting
GRAFANA_SYNTHETICS_URL
não
GRAFANA_SERVICE_LABEL, GRAFANA_ENV_LABEL, GRAFANA_NAMESPACE_LABEL, GRAFANA_HOST_LABEL, GRAFANA_ROUTE_LABEL
não, mas ajuste se os seus labels não seguem a convenção
Especialista em synthetics. Presente, assume a capability de quem for o provider geral.
Chave
Obrigatória
CHECKLY_API_KEY
sim
CHECKLY_ACCOUNT_ID
na prática, para token de usuário . Sem ele a API responde 401 sem dizer por quê. Dispensável para token de conta ou serviço.
Chave
Obrigatória
AWS_ACCESS_KEY_ID
sim, no modo static
AWS_SECRET_ACCESS_KEY
sim, no modo static
AWS_SESSION_TOKEN
não. Credenciais temporárias de STS
AWS_REGION
não pelo manifest, mas obrigatória na atestação aws-sts
Com RUNNER_AWS_CRED_MODE=chain, nenhuma chave é injetada: a cadeia default resolve. Veja
Credenciais de nuvem .
Acoplado à AWS: reusa exatamente as mesmas chaves AWS_*. Não há credencial separada.
Adicionalmente, EKS_CLUSTER, fora do manifest, lida do ambiente. Sem ela o health check responde
skipped: no cluster configured.
Chave
Obrigatória
GCP_SA_KEY
sim no modo static. O JSON da service account em uma linha. Desnecessária em chain.
GCP_PROJECT_ID
não
GCP_REGION
não
GCP_BILLING_EXPORT_TABLE
não. Sem ela a operação de custo do GCP falha de forma explícita
Chave
Obrigatória
GITHUB_TOKEN
sim
Ortogonal ao GitHub: cria operações próprias e não disputa dono com ele.
Chave
Obrigatória
VERCEL_TOKEN
sim. Use um token read-only escopado ao time
VERCEL_TEAM_ID
na prática, para token de time . Sem ele a API responde 403 sem explicar. Ausente em conta pessoal.
Chave
Obrigatória
SONARQUBE_HOST
sim
SONARQUBE_TOKEN
sim
Chave
Obrigatória
AMPLITUDE_API_KEY
sim
AMPLITUDE_SECRET_KEY
sim
As operações de usuário e de session replay do Amplitude são as que passam pela camada estrutural
de redação de PII. Veja Redação de PII .
Chave
Obrigatória
MONGO_URI
sim
Chave
Obrigatória
CLOUDFLARE_API_TOKEN
sim
Chave
Obrigatória
AZION_TOKEN
sim. Atenção: não é AZION_API_TOKEN
Os únicos connectors com operações de escrita: cinco no total, todas cobertas por confirmação humana
em duas camadas. Veja Modelo de segurança .
Chave
Obrigatória
JIRA_HOST
sim
JIRA_EMAIL
sim
JIRA_API_TOKEN
sim
Chave
Obrigatória
SLACK_BOT_TOKEN
sim
A chave precisa entrar em duas listas, ou ela nunca chega ao container:
docker-compose.yml, na lista environment: (pass-through, nome puro sem =).
runner.secrets.env.example, para quem usa o fallback por arquivo.
O teste apps/runner/tests/connectors/env-surface.test.ts falha se você esquecer de uma delas.