Stack github precisa de token com admin:org

O que aconteceu

O stack src/shared/github (que gerencia organization secrets e configs do GitHub via Terraform) falhou no CI com 403 You must be an org admin or have the actions secrets fine-grained permission ao tentar ler/gravar orgs/ibft-corp/actions/secrets/*.

Causa raiz

O github_token em uso tinha escopos admin:repo_hook, repo, write:org. Para gerenciar organization Actions secrets (github_actions_organization_secret), o GitHub exige o escopo admin:org — write:org não basta. O token foi reduzido em algum momento, e o erro só não aparecia antes porque o job do github raramente dispara (ninguém mexia em src/shared/github/).

Não era regressão da migração SOPS→ward: o backend/terraform init funcionaram normalmente via ward; o 403 é puramente escopo do PAT do GitHub, independente do sistema de secrets.

Correção

Usar um PAT com escopo admin:org (mantendo repo e admin:repo_hook) no github_token do vault ward. Nunca colar tokens no chat — atualizar via ward edit.

Como evitar

  • O github_token do infrastructure deve ter admin:org enquanto o stack shared/github gerenciar organization secrets.
  • Ao diagnosticar 403 do provider GitHub, cheque x-oauth-scopes do token (curl -I -H "Authorization: token <t>" https://api.github.com/user) antes de suspeitar do CI/secret manager. Veja [[feedback_naming_messagebroker]] e a migração ward em andamento.