Pular para o conteúdo

Credenciais por connector

Esta é a lista extraída dos manifests dos connectors. Os nomes precisam bater exatamente. Uma chave com nome divergente produz o mesmo sintoma de uma chave ausente: o connector sai do served-set em silêncio, com um connector not served no log de boot como único sinal.

Nenhuma credencial é necessária para o runner subir. Cada connector é lazy: faltar uma chave só faz aquelas operações responderem auth_error.

datadog e grafana são mutuamente exclusivos. Veja Backend de observabilidade.

Chave Obrigatória
DD_API_KEY sim
DD_APP_KEY sim
DD_SITE não. datadoghq.eu, us3, us5, ap1 conforme a organização
Chave Obrigatória
GRAFANA_CLOUD_TOKEN sim
GRAFANA_PROM_URL sim. Mimir é a espinha
GRAFANA_PROM_USER não. ID numérico da instância; sem ele o token vai como Bearer
GRAFANA_LOKI_URL, GRAFANA_LOKI_USER não
GRAFANA_TEMPO_URL, GRAFANA_TEMPO_USER não
GRAFANA_STACK_URL não. API de Alerting
GRAFANA_SYNTHETICS_URL não
GRAFANA_SERVICE_LABEL, GRAFANA_ENV_LABEL, GRAFANA_NAMESPACE_LABEL, GRAFANA_HOST_LABEL, GRAFANA_ROUTE_LABEL não, mas ajuste se os seus labels não seguem a convenção

Especialista em synthetics. Presente, assume a capability de quem for o provider geral.

Chave Obrigatória
CHECKLY_API_KEY sim
CHECKLY_ACCOUNT_ID na prática, para token de usuário. Sem ele a API responde 401 sem dizer por quê. Dispensável para token de conta ou serviço.
Chave Obrigatória
AWS_ACCESS_KEY_ID sim, no modo static
AWS_SECRET_ACCESS_KEY sim, no modo static
AWS_SESSION_TOKEN não. Credenciais temporárias de STS
AWS_REGION não pelo manifest, mas obrigatória na atestação aws-sts

Com RUNNER_AWS_CRED_MODE=chain, nenhuma chave é injetada: a cadeia default resolve. Veja Credenciais de nuvem.

Acoplado à AWS: reusa exatamente as mesmas chaves AWS_*. Não há credencial separada.

Adicionalmente, EKS_CLUSTER, fora do manifest, lida do ambiente. Sem ela o health check responde skipped: no cluster configured.

Chave Obrigatória
GCP_SA_KEY sim no modo static. O JSON da service account em uma linha. Desnecessária em chain.
GCP_PROJECT_ID não
GCP_REGION não
GCP_BILLING_EXPORT_TABLE não. Sem ela a operação de custo do GCP falha de forma explícita
Chave Obrigatória
GITHUB_TOKEN sim

Ortogonal ao GitHub: cria operações próprias e não disputa dono com ele.

Chave Obrigatória
VERCEL_TOKEN sim. Use um token read-only escopado ao time
VERCEL_TEAM_ID na prática, para token de time. Sem ele a API responde 403 sem explicar. Ausente em conta pessoal.
Chave Obrigatória
SONARQUBE_HOST sim
SONARQUBE_TOKEN sim
Chave Obrigatória
AMPLITUDE_API_KEY sim
AMPLITUDE_SECRET_KEY sim

As operações de usuário e de session replay do Amplitude são as que passam pela camada estrutural de redação de PII. Veja Redação de PII.

Chave Obrigatória
MONGO_URI sim
Chave Obrigatória
CLOUDFLARE_API_TOKEN sim
Chave Obrigatória
AZION_TOKEN sim. Atenção: não é AZION_API_TOKEN

Os únicos connectors com operações de escrita: cinco no total, todas cobertas por confirmação humana em duas camadas. Veja Modelo de segurança.

Chave Obrigatória
JIRA_HOST sim
JIRA_EMAIL sim
JIRA_API_TOKEN sim
Chave Obrigatória
SLACK_BOT_TOKEN sim

A chave precisa entrar em duas listas, ou ela nunca chega ao container:

  1. docker-compose.yml, na lista environment: (pass-through, nome puro sem =).
  2. runner.secrets.env.example, para quem usa o fallback por arquivo.

O teste apps/runner/tests/connectors/env-surface.test.ts falha se você esquecer de uma delas.