Fix trusted publishing: add Release environment and per-job permissions (#1333)

This commit is contained in:
Chris Tate
2026-05-07 10:45:00 -05:00
committed by GitHub
parent c830d1b67d
commit 82eadcee41
+12 -2
View File
@@ -9,13 +9,15 @@ on:
concurrency: ${{ github.workflow }}-${{ github.ref }} concurrency: ${{ github.workflow }}-${{ github.ref }}
permissions: permissions:
contents: write contents: read
id-token: write
jobs: jobs:
check-release: check-release:
name: Check for new version name: Check for new version
runs-on: ubuntu-latest runs-on: ubuntu-latest
timeout-minutes: 5
permissions:
contents: read
outputs: outputs:
should_release: ${{ steps.check.outputs.should_release }} should_release: ${{ steps.check.outputs.should_release }}
needs_github_release: ${{ steps.check.outputs.needs_github_release }} needs_github_release: ${{ steps.check.outputs.needs_github_release }}
@@ -189,6 +191,11 @@ jobs:
needs: [check-release, build-binaries] needs: [check-release, build-binaries]
if: needs.check-release.outputs.should_release == 'true' if: needs.check-release.outputs.should_release == 'true'
runs-on: ubuntu-latest runs-on: ubuntu-latest
timeout-minutes: 15
environment: Release
permissions:
contents: read
id-token: write
steps: steps:
- name: Checkout repository - name: Checkout repository
uses: actions/checkout@v4 uses: actions/checkout@v4
@@ -263,6 +270,9 @@ jobs:
needs: [check-release, build-binaries, publish] needs: [check-release, build-binaries, publish]
if: always() && needs.build-binaries.result == 'success' && needs.check-release.outputs.needs_github_release == 'true' if: always() && needs.build-binaries.result == 'success' && needs.check-release.outputs.needs_github_release == 'true'
runs-on: ubuntu-latest runs-on: ubuntu-latest
timeout-minutes: 10
permissions:
contents: write
steps: steps:
- name: Checkout repository - name: Checkout repository
uses: actions/checkout@v4 uses: actions/checkout@v4