About policies for GitHub Actions in your enterprise
GitHub Actions helps members of your enterprise automate software development workflows on GitHub Enterprise Server. For more information, see "Understanding GitHub Actions."
If you enable GitHub Actions, any organization on 您的 GitHub Enterprise Server 实例 can use GitHub Actions. You can enforce policies to control how members of your enterprise on GitHub Enterprise Server use GitHub Actions. By default, organization owners can manage how members use GitHub Actions. For more information, see "Disabling or limiting GitHub Actions for your organization."
Enforcing a policy to restrict the use of GitHub Actions in your enterprise
You can choose to disable GitHub Actions for all organizations in your enterprise, or only allow specific organizations. You can also limit the use of public actions , so that people can only use local actions that exist in your enterprise.
-
在 GitHub Enterprise Server 的右上角,单击您的个人资料照片,然后单击 Enterprise settings(Enterprise 设置)。
-
在企业账户侧边� �中,单击 Policies(政策)。
-
在“ Policies(政策)”下,单击 Actions(操作)。
-
Under "Policies", select your options.
If you choose Allow select actions, actions within your enterprise are allowed, and there are additional options for allowing other specific actions. For more information, see "Allowing select actions to run."
Note: To enable access to public actions, you must first configure 您的 GitHub Enterprise Server 实例 to connect to GitHub.com. For more information, see "Enabling automatic access to GitHub.com actions using GitHub Connect."
-
Click Save.
允许所选操作 运行
选择 Allow select actions 时,允许本地操作 ,并且还有其他选项可用于允许其他特定操作:
-
允许 GitHub 创建的操作: 您可以允许 GitHub 创建的所有操作用于工作流程。 GitHub 创建的操作位于
actions
和github
组织中。 更多信息请参阅actions
和github
组织。 -
允许已验证的创建者执行市场操作: 此选项在您启用 GitHub Connect 并配置了 GitHub Actions 时可用。 更多信息请参阅“使用 GitHub Connect 启用对 GitHub.com 操作的自动访问”。 您可以允许工作流程使用由经过验证的创建者创建的所有 GitHub Marketplace 操作。 如果 GitHub 验证该操作的创建者为合作伙伴组织, 徽� 将显示在 GitHub Marketplace 中的操作旁边。
-
允许指定的操作: 可以将工作流程限制为使用特定组织和存储库中的操作。
要限制对特定� �记的访问或者操作 的提交 SHA,请使用工作流中使用的相同语法来选择操作。
- 对于操作,语法为
<OWNER>/<REPO>@<TAG OR SHA>
。 例如,使用actions/javascript-action@v1.0.1
选择� �记,或使用actions/javascript-action@172239021f7ba04fe7327647b213799853a9eb89
选择 SHA。 更多信息请参阅“查找和自定义操作”。
您可以使用
*
通配符来匹配模式。 例如,要允许以space-org
开头的组织中的所有操作,可以指定space-org*/*
。 要允许以 octocat 开头的存储库中的所有操作 ,可以使用*/octocat**@*
。 有关使用*
通配符的更多信息,请参阅“GitHub Actions 的工作流程语法”。 - 对于操作,语法为
此过程演示如何将特定操作 添� 到允许列表中。
-
在 GitHub Enterprise Server 的右上角,单击您的个人资料照片,然后单击 Enterprise settings(Enterprise 设置)。
-
在企业账户侧边� �中,单击 Policies(政策)。
-
在“ Policies(政策)”下,单击 Actions(操作)。
-
Under "Policies", select Allow select actions and add your required actions to the list.
Enforcing a policy for artifact and log retention in your enterprise
GitHub Actions can store artifact and log files. For more information, see "Downloading workflow artifacts."
默认情况下,工作流程生成的构件和日志文件将保留 90 天,然后自动� 除。 您可以将此保留期更改为 1 至 400 天。
自定义保留期时,它仅适用于新构件和日志文件,并且不追溯性地应用于现有对象。 对于托管的仓库和组织,最长保留期不能超过管理组织或企业设置的限制。
-
在 GitHub Enterprise Server 的右上角,单击您的个人资料照片,然后单击 Enterprise settings(Enterprise 设置)。
-
在企业账户侧边� �中,单击 Policies(政策)。
-
在“ Policies(政策)”下,单击 Actions(操作)。
-
Under Artifact and log retention, enter a new value.
-
单击 Save(保存)以应用更改。
Enforcing a policy for fork pull requests in your enterprise
You can enforce policies to control how GitHub Actions behaves for 您的 GitHub Enterprise Server 实例 when members of your enterprise run workflows from forks.
Enforcing a policy for fork pull requests in private repositories
如果您依赖于使用私有仓库的复刻,您可以配置策略来控制用户如何在 pull_request
事件上运行工作流程。 Available to private and internal repositories only, you can configure these policy settings for your enterprise, organizations, or repositories.
If a policy is enabled for an enterprise, the policy can be selectively disabled in individual organizations or repositories. If a policy is disabled for an enterprise, individual organizations or repositories cannot enable it.
- Run workflows from fork pull requests(从复刻拉取请求运行工作流程) - 允许用户使用具有只读权限、没有密� �访问权限的
GITHUB_TOKEN
从复刻拉取请求运行工作流程。 - Send write tokens to workflows from pull requests(从拉取请求向工作流程发送写入令牌) - 允许从复刻拉取请求以使用具有写入权限的
GITHUB_TOKEN
。 - Send secrets to workflows from pull requests(从拉取请求向工作流程发送密� �) - 使所有密� �可用于拉取请求。
-
在 GitHub Enterprise Server 的右上角,单击您的个人资料照片,然后单击 Enterprise settings(Enterprise 设置)。
-
在企业账户侧边� �中,单击 Policies(政策)。
-
在“ Policies(政策)”下,单击 Actions(操作)。
-
在 Fork pull request workflows(复刻拉取请求工作流程)下,选择您的选项。 例如:
-
单击 Save(保存)以应用设置。