Stack github precisa de token com admin:org
O que aconteceu
O stack src/shared/github (que gerencia organization secrets e configs do GitHub via Terraform) falhou no CI com 403 You must be an org admin or have the actions secrets fine-grained permission ao tentar ler/gravar orgs/ibft-corp/actions/secrets/*.
Causa raiz
O github_token em uso tinha escopos admin:repo_hook, repo, write:org. Para gerenciar organization Actions secrets (github_actions_organization_secret), o GitHub exige o escopo admin:org — write:org não basta. O token foi reduzido em algum momento, e o erro só não aparecia antes porque o job do github raramente dispara (ninguém mexia em src/shared/github/).
Não era regressão da migração SOPS→ward: o backend/terraform init funcionaram normalmente via ward; o 403 é puramente escopo do PAT do GitHub, independente do sistema de secrets.
Correção
Usar um PAT com escopo admin:org (mantendo repo e admin:repo_hook) no github_token do vault ward. Nunca colar tokens no chat — atualizar via ward edit.
Como evitar
- O
github_tokendo infrastructure deve teradmin:orgenquanto o stackshared/githubgerenciar organization secrets. - Ao diagnosticar 403 do provider GitHub, cheque
x-oauth-scopesdo token (curl -I -H "Authorization: token <t>" https://api.github.com/user) antes de suspeitar do CI/secret manager. Veja [[feedback_naming_messagebroker]] e a migração ward em andamento.