GitHubは9月30日(現地時間)、npmのtrusted publishingの設定に、dist-tagを管理する権限を付与できるようにしたと発表した。バージョンのlatestへの昇格や、nextおよびbetaのポインタ更新を、長期間有効なアクセストークンではなく、短期間有効なOIDC資格情報で行える。
従来のtrusted publishingは公開とステージングを対象としており、dist-tag操作には対応していなかった。そのため、OIDCベースのワークフローに移行したメンテナーでも、リリースやロールバック後のタグ管理のためだけにgranular access tokenを保持する必要があった。
各設定には、オプトイン方式の「Allow npm dist-tag」権限が追加された。新規・既存の設定ともにデフォルトは無効だ。この権限は直接公開の権限とは独立しており、ステージング専用の設定にも付与できる。受け取ったOIDCトークンが、権限を有効にした設定のいずれかと一致すれば、dist-tag操作は承認される。既存のトークンベースのdist-tag管理は、これまでどおり利用できる。
利用するには、パッケージのtrusted publishing設定を開き、対象の設定で「Allow npm dist-tag」を有効にする。
- 関連リンク
この記事は参考になりましたか?
- この記事の著者
-
CodeZine編集部(コードジンヘンシュウブ)
CodeZineは、株式会社翔泳社が運営する開発者のための情報メディアです。日々の開発に取り組むエンジニアやテクノロジーを学びたい方に向けて、プログラミングやAI活用、開発ツール、エンジニアの学びとキャリアに関する記事をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
