플로우 실행 구성
플로우 실행 구성에 대해 설명합니다.
히스토리 GitLab 18.3에서 도입 . 플로우는 에이전트를 사용하여 태스크를 실행합니다. GitLab UI에서 실행되는 플로우는 CI/CD를 사용합니다. IDE에서 실행되는 플로우는 로컬로 실행됩니다. 플로우가 CI/CD를 사용하여 실행되는 환경을 구성할 수 있습니다. 또한 자체 러너를 사용 하고 잡에서 변수를 지정 하도록 선택할 수 있습니다. 플로우 보안 # 플로우가 GitLab CI/CD에서 실행될 때: 액세스를 제한하기 위해 복합 아이덴티티 를 사용합니다. 플로우가 완료되면 제거되는 임시 워크로드 파이프라인 을 생성합니다. 사용할 수 있는 도구는 플로우의 목적에 특화되어 있습니다. 이러한 도구에는 머지 리퀘스트 생성 또는 실행 환경에서 로컬 셸 명령 실행이 포함될 수 있습니다. 기본적으로 플로우는 GitLab 인스턴스에 대해서만 네트워크 액세스가 가능합니다. 네트워크 액세스 규칙에 대한 자세한 내용은 네트워크 정책 구성 방법 을 참조하세요. 이 별도 환경은 셸 명령 실행의 의도하지 않은 결과로부터 보호합니다. GitLab UI에서 플로우가 자율적으로 실행되지 않도록 하려면 플로우 실행을 끌 수 있습니다. agent-config.yml의 보안 영향 # .gitlab/duo/agent-config.yml 파일은 setup_script 에서 실행되는 명령을 포함하여 CI/CD에서 플로우가 실행되는 방식을 제어합니다. 플로우 실행 방식 때문에 이 파일의 변경 사항은 변경을 커밋한 사용자 외의 더 많은 사용자에게 영향을 미칩니다. 크로스 사용자 실행 # 플로우는 복합 아이덴티티 를 통해 플로우를 트리거한 사용자의 아이덴티티로 실행됩니다. setup_script 의 명령은 구성을 커밋한 사용자의 자격 증명이 아닌, 트리거한 사용자의 복합 아이덴티티 자격 증명으로 실행됩니다. .gitlab/duo/agent-config.yml 에 대한 쓰기 액세스 권한이 있는 사용자는 다른 사용자의 러너 환경에서 실행되는 내용에 영향을 미칠 수 있습니다. 이 파일에 대한 수정은 나중에 프로젝트에서 플로우를 트리거하는 모든 사용자의 실행 컨텍스트에 영향을 미칩니다. 노출된 환경 변수 # Anthropic Sandbox Runtime(SRT) 외부에서 실행되는 setup_script 실행 중에 환경에 다음 민감한 변수가 존재합니다: GITLAB_OAUTH_TOKEN 및 GITLAB_TOKEN : 복합 아이덴티티를 통한 트리거 사용자의 OAuth 토큰. DUO_WORKFLOW_GIT_HTTP_PASSWORD : Git HTTP 비밀번호. DUO_WORKFLOW_SERVICE_TOKEN : 서비스 토큰. DUO_WORKFLOW_GIT_USER_EMAIL 및 DUO_WORKFLOW_GIT_USER_NAME : 트리거 사용자의 이메일 및 이름. 노출된 변수의 전체 목록은 플로우 실행 변수 를 참조하세요. 권장 보호 조치 # .gitlab/duo/agent-config.yml 파일의 무단 변경 위험을 줄이려면: 기본 브랜치를 보호 하여 직접 푸시를 방지합니다. Code