{"meta":{"title":"Protecciones de ejecución de flujo de trabajo","intro":"Las protecciones de ejecución de flujo de trabajo permiten controlar quién puede desencadenar GitHub Actions flujos de trabajo y qué eventos pueden ejecutarlos en toda la organización.","product":"Las organizaciones","breadcrumbs":[{"href":"/es/organizations","title":"Las organizaciones"},{"href":"/es/organizations/managing-organization-settings","title":"Administrar la configuración de la organización"},{"href":"/es/organizations/managing-organization-settings/actions-policies","title":"Políticas de acciones"},{"href":"/es/organizations/managing-organization-settings/actions-policies/workflow-execution-protections","title":"Protecciones de ejecución de flujo de trabajo"}],"documentType":"article"},"body":"# Protecciones de ejecución de flujo de trabajo\n\nLas protecciones de ejecución de flujo de trabajo permiten controlar quién puede desencadenar GitHub Actions flujos de trabajo y qué eventos pueden ejecutarlos en toda la organización.\n\n> \\[!NOTE]\n> Las protecciones de ejecución de flujo de trabajo están en versión preliminar pública y están sujetas a cambios.\n\n## Acerca de las protecciones de ejecución de flujo de trabajo\n\nLas protecciones de ejecución de flujo de trabajo permiten definir una lista de permitidos que controla quién puede desencadenar GitHub Actions flujos de trabajo y qué eventos pueden ejecutarlos. Anteriormente, un flujo de trabajo se ejecutó en función del archivo de flujo de trabajo en la confirmación que lo desencadenó y un atacante con acceso al repositorio podría modificar ese archivo para ejecutar código malintencionado. Las protecciones de ejecución de flujo de trabajo cierran esa brecha. Los administradores definen las reglas y GitHub Actions las evalúan antes de que se ejecute un flujo de trabajo, por lo que un actor o evento no autorizado nunca llega a la ejecución.\n\nLas protecciones de ejecución de flujo de trabajo están disponibles en los niveles de empresa, organización y repositorio.\n\n## Respaldado por conjuntos de reglas\n\nLas protecciones para la ejecución de flujos de trabajo se basan en el marco de conjuntos de reglas GitHub, por lo que la segmentación que ya conoces de los conjuntos de reglas también se aplica aquí. Puede aplicar protecciones con conjuntos de reglas y limitarlas a repositorios específicos mediante propiedades personalizadas del repositorio. Esto significa que puede aplicar protecciones amplias desde un solo lugar en lugar de configurar cada archivo de flujo de trabajo individualmente. Para obtener más información sobre los conjuntos de reglas, consulte [Acerca de los conjuntos de reglas](/es/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets).\n\nTambién puede usar el modo de evaluación para ejecutar las reglas sin aplicarlas. El modo de evaluación muestra exactamente lo que bloquearía una regla antes de aplicarla, por lo que puede implementar directivas sin interrumpir los flujos de trabajo existentes.\n\n## Reglas disponibles\n\nEl evento y el actor son las dos primeras reglas y GitHub planea agregar más reglas a lo largo del tiempo.\n\n* **Las reglas de actor** controlan quién puede desencadenar flujos de trabajo, incluidos usuarios individuales, roles de repositorio como Read, Maintain y Admin, GitHub Apps, y CopilotDependabot.\n* **Las reglas de** eventos controlan qué eventos se permiten, como `push`, `pull_request`, `pull_request_target`y `workflow_dispatch`.\n\nDe forma predeterminada, cada usuario con acceso de escritura a un repositorio puede desencadenar flujos de trabajo. Las reglas de actores permiten separar quién aporta código de quién ejecuta la integración continua, por lo que puede conceder acceso de escritura a un colaborador sin otorgarle permiso para ejecutar flujos de trabajo.\n\n## Impedir técnicas habituales de los atacantes\n\nLas protecciones de ejecución de flujo de trabajo interrumpen varios patrones de ataque reales:\n\n* **Ejecución de canalización envenenada a partir de solicitudes de incorporación de cambios.** Restrinja o prohíba `pull_request_target`, incluso en repositorios públicos, donde se explota con más frecuencia.\n* **Abuso de desencadenador manual.** Limite `workflow_dispatch` a los mantenedores para que las identidades que no sean de confianza no puedan iniciar flujos de trabajo.\n* **Ejecución de actor no confiable.** Impedir que las identidades de confianza baja desencadenen flujos de trabajo por completo.\n* **Explotación de configuración incorrecta.** Aplique una directiva central que invalide cualquier archivo de flujo de trabajo mal configurado.\n\n## Configuración de protecciones de ejecución de flujo de trabajo\n\nLas protecciones de ejecución de flujo de trabajo se configuran en la nueva sección **Directivas** de la GitHub Actions configuración. Esta sección **Directivas** es independiente de la configuración **general** existente.\n\n1. En la esquina superior derecha de GitHub, haz clic en la foto del perfil y luego en **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-organization\" aria-label=\"organization\" role=\"img\"><path d=\"M1.75 16A1.75 1.75 0 0 1 0 14.25V1.75C0 .784.784 0 1.75 0h8.5C11.216 0 12 .784 12 1.75v12.5c0 .085-.006.168-.018.25h2.268a.25.25 0 0 0 .25-.25V8.285a.25.25 0 0 0-.111-.208l-1.055-.703a.749.749 0 1 1 .832-1.248l1.055.703c.487.325.779.871.779 1.456v5.965A1.75 1.75 0 0 1 14.25 16h-3.5a.766.766 0 0 1-.197-.026c-.099.017-.2.026-.303.026h-3a.75.75 0 0 1-.75-.75V14h-1v1.25a.75.75 0 0 1-.75.75Zm-.25-1.75c0 .138.112.25.25.25H4v-1.25a.75.75 0 0 1 .75-.75h2.5a.75.75 0 0 1 .75.75v1.25h2.25a.25.25 0 0 0 .25-.25V1.75a.25.25 0 0 0-.25-.25h-8.5a.25.25 0 0 0-.25.25ZM3.75 6h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 3.75A.75.75 0 0 1 3.75 3h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 3.75Zm4 3A.75.75 0 0 1 7.75 6h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 7 6.75ZM7.75 3h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 9.75A.75.75 0 0 1 3.75 9h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 9.75ZM7.75 9h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5Z\"></path></svg> Your organizations**.\n2. Seleccione una organización haciendo clic en ella.\n3. Debajo del nombre de la organización, haz clic en **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-gear\" aria-label=\"gear\" role=\"img\"><path d=\"M8 0a8.2 8.2 0 0 1 .701.031C9.444.095 9.99.645 10.16 1.29l.288 1.107c.018.066.079.158.212.224.231.114.454.243.668.386.123.082.233.09.299.071l1.103-.303c.644-.176 1.392.021 1.82.63.27.385.506.792.704 1.218.315.675.111 1.422-.364 1.891l-.814.806c-.049.048-.098.147-.088.294.016.257.016.515 0 .772-.01.147.038.246.088.294l.814.806c.475.469.679 1.216.364 1.891a7.977 7.977 0 0 1-.704 1.217c-.428.61-1.176.807-1.82.63l-1.102-.302c-.067-.019-.177-.011-.3.071a5.909 5.909 0 0 1-.668.386c-.133.066-.194.158-.211.224l-.29 1.106c-.168.646-.715 1.196-1.458 1.26a8.006 8.006 0 0 1-1.402 0c-.743-.064-1.289-.614-1.458-1.26l-.289-1.106c-.018-.066-.079-.158-.212-.224a5.738 5.738 0 0 1-.668-.386c-.123-.082-.233-.09-.299-.071l-1.103.303c-.644.176-1.392-.021-1.82-.63a8.12 8.12 0 0 1-.704-1.218c-.315-.675-.111-1.422.363-1.891l.815-.806c.05-.048.098-.147.088-.294a6.214 6.214 0 0 1 0-.772c.01-.147-.038-.246-.088-.294l-.815-.806C.635 6.045.431 5.298.746 4.623a7.92 7.92 0 0 1 .704-1.217c.428-.61 1.176-.807 1.82-.63l1.102.302c.067.019.177.011.3-.071.214-.143.437-.272.668-.386.133-.066.194-.158.211-.224l.29-1.106C6.009.645 6.556.095 7.299.03 7.53.01 7.764 0 8 0Zm-.571 1.525c-.036.003-.108.036-.137.146l-.289 1.105c-.147.561-.549.967-.998 1.189-.173.086-.34.183-.5.29-.417.278-.97.423-1.529.27l-1.103-.303c-.109-.03-.175.016-.195.045-.22.312-.412.644-.573.99-.014.031-.021.11.059.19l.815.806c.411.406.562.957.53 1.456a4.709 4.709 0 0 0 0 .582c.032.499-.119 1.05-.53 1.456l-.815.806c-.081.08-.073.159-.059.19.162.346.353.677.573.989.02.03.085.076.195.046l1.102-.303c.56-.153 1.113-.008 1.53.27.161.107.328.204.501.29.447.222.85.629.997 1.189l.289 1.105c.029.109.101.143.137.146a6.6 6.6 0 0 0 1.142 0c.036-.003.108-.036.137-.146l.289-1.105c.147-.561.549-.967.998-1.189.173-.086.34-.183.5-.29.417-.278.97-.423 1.529-.27l1.103.303c.109.029.175-.016.195-.045.22-.313.411-.644.573-.99.014-.031.021-.11-.059-.19l-.815-.806c-.411-.406-.562-.957-.53-1.456a4.709 4.709 0 0 0 0-.582c-.032-.499.119-1.05.53-1.456l.815-.806c.081-.08.073-.159.059-.19a6.464 6.464 0 0 0-.573-.989c-.02-.03-.085-.076-.195-.046l-1.102.303c-.56.153-1.113.008-1.53-.27a4.44 4.44 0 0 0-.501-.29c-.447-.222-.85-.629-.997-1.189l-.289-1.105c-.029-.11-.101-.143-.137-.146a6.6 6.6 0 0 0-1.142 0ZM11 8a3 3 0 1 1-6 0 3 3 0 0 1 6 0ZM9.5 8a1.5 1.5 0 1 0-3.001.001A1.5 1.5 0 0 0 9.5 8Z\"></path></svg> Settings**. Si no puedes ver la pestaña \"Configuración\", selecciona el menú desplegable **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-kebab-horizontal\" aria-label=\"More\" role=\"img\"><path d=\"M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z\"></path></svg>** y, a continuación, haz clic en **Configuración**.\n\n   ![Captura de pantalla de las pestañas en el perfil de una organización. La pestaña \"Configuración\" se destaca en naranja oscuro.](/assets/images/help/discussions/org-settings-global-nav-update.png)\n4. En la barra lateral izquierda, en **Acciones**, haga clic en **Directivas**.\n5. Cree un conjunto de reglas y agregue las reglas de evento y actor.\n6. Elija si el conjunto de reglas está activo o en modo de evaluación y, a continuación, guarde los cambios."}