Skip to main content
Skip to content

О политиках Actions

GitHub Actions Управление запуском рабочих процессов в репозитории, организации или организации.

О политиках Actions

Политики действий позволяют управлять GitHub Actions выполнением рабочих процессов. Их можно настроить в разделе GitHub Actions**"Политики**" параметров (отдельно от общих параметров).

Политики действий доступны на уровне предприятия, организации и репозитория. В настоящее время они содержат один тип политики: защиту выполнения рабочего процесса. GitHub планирует добавить больше политик с течением времени.

О защите выполнения рабочих процессов

С помощью защиты выполнения рабочих процессов можно определить список разрешений, который управляет тем, кто может активировать GitHub Actions рабочие процессы и какие события разрешены для их выполнения. Эти защиты могут нарушить несколько реальных шаблонов атак:

  • Отравленное выполнение конвейера из-за pull requests. Ограничить pull_request_targetили запретить, включая публичные хранилища, где он чаще всего эксплуатируется.
  • Ручное использование триггера. Ограничение workflow_dispatch , поэтому ненадежные удостоверения не могут запускать рабочие процессы.
  • Казнь недоверенного актёра. Полностью заблокируйте идентичности с низким доверием от запуска рабочих процессов.
  • Эксплуатация неправильной конфигурации. Примените центральную политику, которая переопределяет любой один неправильно настроенный файл рабочего процесса.

При принудительном применении запрещенный рабочий процесс завершится ошибкой. Рассмотрим пример.

Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.

Примечание.

GitHub добавлена политика по умолчанию, которая блокирует pull_request_target событие в общедоступных репозиториях. Эта политика будет применена 2 ноября 2026 г. См . раздел AUTOTITLE.

Доступные правила

  • Правила субъектов определяют, кто может активировать рабочие процессы, включая отдельных пользователей, роли репозитория, GitHub AppsCopilotа также Dependabot. По умолчанию каждый пользователь с доступом к записи в репозиторий может запускать рабочие процессы. Акторские правила позволяют разделить, кто вносит код, от того, кто управляет вашим CI, поэтому вы можете предоставить участнику доступ к записи без возможности выполнять рабочие процессы.
  • Правила события определяют, какие события разрешены, такие как push, pull_request, pull_request_target, и workflow_dispatch.

GitHub планирует добавить больше правил с течением времени.

Дальнейшие действия

Сведения о настройке защиты выполнения рабочего процесса см. в разделе Управление тем, кто может выполнять GitHub Actions рабочие процессы.

Сведения о программном управлении политиками см. в разделе Конечные точки REST API для политик GitHub Actions.