GitHub Actions için üç yeni görünürlük ve kontrol özelliği
GitHub Actions, iş akışlarını yöneten ekipler için üç güncelleme sunuyor. Değişiklikler; runner sürümlerinin destek durumunu önceden izlemeyi, iş akışlarının Dependabot güvenlik uyarılarına daha sınırlı yetkilerle erişmesini ve yeniden kullanılabilir iş akışlarının kendi kaynak kimliğini çalışma zamanında belirlemesini sağlıyor. Böylece bakım planlaması ile GITHUB_TOKEN izinlerinin kapsamı daha ayrıntılı biçimde denetlenebiliyor.
Runner sürümlerinin kullanımdan kaldırılması için REST API
GitHub Actions, belirli bir runner sürümü için kayıt ve çalışma zamanı desteğinin ne zaman sona ereceğini bildiren yeni bir REST API içeriyor. API, runner yükseltmelerinin bir sürüm kullanımdan kaldırılmadan önce planlanması için gerekli bilgiyi sağlıyor.
İstek depo, kuruluş veya kurumsal hesap düzeyinde yapılabiliyor. Uç nokta şöyle tanımlanıyor:
GET /actions/runners/deprecations/{version}
Yanıtta runner sürümüyle birlikte iki ayrı destek bitiş zamanı yer alıyor. runner_version alanı sorgulanan runner sürümünü gösteriyor. runtime_deprecates_at alanı, ilgili sürüm için çalışma zamanı desteğinin sona ereceği zamanı bildiriyor. registration_deprecates_at ise runner kaydının desteklenmeyeceği zamanı ifade ediyor.
Kayıt desteği ile çalışma zamanı desteğinin ayrı alanlarda sunulması, iki durumun birbirinden ayrılarak izlenmesini sağlıyor. Ekipler böylece kullandıkları runner sürümünün hangi destek aşamasında olduğunu daha net değerlendirebiliyor. Kaynakta belirtilen API, doğrudan yükseltme yapmıyor; sürüm desteğinin sona ereceği zamanları bildiriyor.
GITHUB_TOKEN için yeni güvenlik uyarıları izni
İkinci güncelleme, iş akışlarının Dependabot uyarılarına salt okunur erişim sağlamasıyla ilgili. Bunun için GITHUB_TOKEN kapsamında yeni vulnerability-alerts izni kullanılabiliyor.
Bu izin iki değer destekliyor: read ve none. read değeri iş akışına Dependabot güvenlik uyarılarını okuma yetkisi verirken none bu izni kapalı tutuyor. İş akışı böylece yalnızca ihtiyaç duyduğu güvenlik uyarısı erişimine sahip oluyor.
Yeni izin, daha geniş kapsamlı yetkiler yerine en az ayrıcalık yaklaşımının uygulanmasını kolaylaştırıyor. Dependabot uyarılarını okuması gereken bir iş akışı için daha geniş yetkiler kullanmak gerekmiyor. vulnerability-alerts ayarı, iş akışındaki permissions anahtarı üzerinden yapılandırılıyor.
Yapılandırma ayrıntıları için permissions anahtarını açıklayan GitHub Actions iş akışı söz dizimi belgelerine başvurulabiliyor. Kaynak, yeni iznin yazma yetkisi vermediğini ve desteklenen değerlerin yalnızca read ile none olduğunu belirtiyor.
Yeniden kullanılabilir iş akışları için yeni job alanları
Üçüncü değişiklik, yeniden kullanılabilir iş akışlarının kendi kaynak kimliğini çalışma zamanında belirleyebilmesini sağlıyor. Bunun için job bağlamına dört yeni özellik ekleniyor:
job.workflow_ref: Mevcut işi tanımlayan iş akışı dosyasının tam başvurusu.job.workflow_sha: İş akışı dosyasının commit SHA değeri.job.workflow_repository: İş akışı dosyasını barındıranowner/repobilgisi.job.workflow_file_path: Dosyanın depo köküne göre göreli yolu.
Bu alanlar, iş akışı dosyasının hangi başvuruya, commit değerine, depoya ve dosya yoluna ait olduğunu çalışma zamanında görünür kılıyor. Özellikle yeniden kullanılabilir iş akışlarında, işi tanımlayan iş akışının kaynağı ile çağıran iş akışının kaynağı birbirinden ayrılabiliyor.
Bu ayrım, mevcut github.workflow_ref ve github.workflow_sha özellikleriyle karşılaştırıldığında ortaya çıkıyor. Yeni job bağlamı değerleri, mevcut işi tanımlayan iş akışını yansıtıyor. Bir iş doğrudan bir iş akışında tanımlanıyorsa job.workflow_ref ile github.workflow_ref aynı değeri taşıyor. İki değer yalnızca yeniden kullanılabilir iş akışlarında birbirinden ayrılıyor.
Benzer şekilde job.workflow_sha de işi tanımlayan iş akışı dosyasının commit SHA değerini gösteriyor. job.workflow_repository dosyanın bulunduğu deponun sahibi ile depo adını sunuyor, job.workflow_file_path ise dosyanın depo köküne göre konumunu belirtiyor.
Kaynakta belirtilen önemli sınırlamalardan biri, bu yeni özelliklerin GitHub Enterprise Server üzerinde kullanılamaması. Bu nedenle job bağlamına eklenen dört alan, açıklanan kaynak kapsamında GitHub Actions iş akışlarında kullanılabiliyor; GitHub Enterprise Server için sunulmuyor.
Güncellemelerin iş akışlarına etkisi
Bu üç yenilik farklı ihtiyaçlara yanıt veriyor. Yeni REST API runner sürümlerinin destek durumunu izlemeye yardımcı oluyor, vulnerability-alerts izni güvenlik uyarılarına erişimi daraltıyor. Yeni job bağlamı özellikleri de yeniden kullanılabilir iş akışlarında kaynak kimliğinin daha ayrıntılı belirlenmesini sağlıyor.
Güncellemeler runner bakımını planlamak, GITHUB_TOKEN izinlerini sınırlandırmak ve yeniden kullanılabilir iş akışlarının kaynağını çalışma zamanında anlamak için ek görünürlük sağlıyor. Her üç özellik de mevcut iş akışlarının kapsamını genişletmekten çok, yönetim ve izleme ayrıntılarını netleştiriyor.
Kaynaklar ve İleri Okuma
- GitHub Actions: Early September 2026 updates
- GitHub Actions iş akışı söz dizimi ve izinler
- GitHub Actions bağlamları ve
jobbağlamı







Yorum gönder