Merge pull request 'iam: grant ci-pusher run.developer for Cloud Run deploys' (#32) from feat/daemon-image-c190e6e5 into main
This commit is contained in:
@@ -87,6 +87,16 @@ resource "google_artifact_registry_repository_iam_member" "ci_api" {
|
||||
member = "serviceAccount:${google_service_account.ci_pusher.email}"
|
||||
}
|
||||
|
||||
# ── CI pusher Cloud Run deploy permissions ────────────────────────────────────
|
||||
# The CI SA needs run.developer to deploy new revisions to Cloud Run.
|
||||
# run.developer grants: services.get, services.update, revisions.list, etc.
|
||||
|
||||
resource "google_project_iam_member" "ci_pusher_run_developer" {
|
||||
project = var.project_id
|
||||
role = "roles/run.developer"
|
||||
member = "serviceAccount:${google_service_account.ci_pusher.email}"
|
||||
}
|
||||
|
||||
# ── CI pusher JSON key (download once, store in Vault/Secret Manager) ─────────
|
||||
# After `terraform apply`, create a key and save it to GCP Secret Manager:
|
||||
# gcloud iam service-accounts keys create /tmp/ci-pusher.json \
|
||||
|
||||
Reference in New Issue
Block a user