{"meta":{"title":"Proteções de execução de fluxo de trabalho","intro":"As proteções de execução de fluxo de trabalho permitem controlar quem pode disparar GitHub Actions fluxos de trabalho e quais eventos têm permissão para executá-los em toda a sua organização.","product":"Organizações","breadcrumbs":[{"href":"/pt/organizations","title":"Organizações"},{"href":"/pt/organizations/managing-organization-settings","title":"Gerenciar configurações da organização"},{"href":"/pt/organizations/managing-organization-settings/actions-policies","title":"Políticas de ação"},{"href":"/pt/organizations/managing-organization-settings/actions-policies/workflow-execution-protections","title":"Proteções de execução de fluxo de trabalho"}],"documentType":"article"},"body":"# Proteções de execução de fluxo de trabalho\n\nAs proteções de execução de fluxo de trabalho permitem controlar quem pode disparar GitHub Actions fluxos de trabalho e quais eventos têm permissão para executá-los em toda a sua organização.\n\n> \\[!NOTE]\n> As proteções de execução de fluxo de trabalho estão em prévia pública e sujeitas a alterações.\n\n## Sobre proteções de execução de fluxo de trabalho\n\nAs proteções de execução de fluxo de trabalho permitem definir uma lista de permissões que controla quem pode disparar GitHub Actions fluxos de trabalho e quais eventos têm permissão para executá-los. Anteriormente, um fluxo de trabalho era executado com base no arquivo de fluxo de trabalho no commit que o acionou, e um invasor com acesso ao repositório poderia modificar esse arquivo para executar código malicioso. As proteções de execução de fluxo de trabalho fecham essa lacuna. Os administradores definem as regras e GitHub Actions as avaliam antes que um fluxo de trabalho seja executado, para que um ator ou evento não autorizado nunca atinja a execução.\n\nAs proteções de execução de fluxo de trabalho estão disponíveis nos níveis corporativo, organizacional e repositório.\n\n## Apoiado por conjuntos de regras\n\nAs proteções de execução de fluxo de trabalho se baseiam na estrutura de conjuntos de regras GitHub, portanto, a segmentação que você já conhece dos conjuntos de regras também se aplica aqui. Você pode aplicar proteções usando conjuntos de regras e defini-las para repositórios específicos usando propriedades personalizadas do repositório. Isso significa que você pode impor amplas proteções de um lugar em vez de configurar cada arquivo de fluxo de trabalho individualmente. Para obter mais informações sobre os conjuntos de regras, confira [Sobre os conjuntos de regras](/pt/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets).\n\nVocê também pode usar o modo de avaliação para executar suas regras sem aplicá-las. O modo de avaliação mostra exatamente o que uma regra bloquearia antes de aplicá-la, para que você possa implementar políticas sem interromper os fluxos de trabalho existentes.\n\n## Regras disponíveis\n\nEvento e ator são as duas primeiras regras e GitHub planeja adicionar mais regras ao longo do tempo.\n\n* **Regras de atores** controlam quem pode disparar fluxos de trabalho, incluindo usuários individuais, papéis no repositório, como Leitura, Manutenção e Administração, GitHub Apps, Copilot e Dependabot.\n* **As regras de** evento controlam quais eventos são permitidos, como`push`, , `pull_request`e `pull_request_target``workflow_dispatch`.\n\nPor padrão, cada usuário com acesso de gravação a um repositório pode disparar fluxos de trabalho. As regras para atores permitem separar quem contribui com código de quem executa sua integração contínua (CI), para que você possa conceder a um colaborador permissão de escrita sem conceder a ele a permissão de executar fluxos de trabalho.\n\n## Impedir técnicas comuns usadas por invasores\n\nAs proteções de execução de fluxo de trabalho interrompem vários padrões de ataque do mundo real:\n\n* **Execução de pipeline comprometida por pull requests.** Restrinja ou proíba `pull_request_target`, inclusive em repositórios públicos em que ele é explorado com mais frequência.\n* **Abuso de acionamento manual.** Limite `workflow_dispatch` para mantenedores para que identidades não confiáveis não possam iniciar fluxos de trabalho.\n* **Execução por agente não confiável.** Bloqueie completamente identidades de baixa confiança para que não acionem fluxos de trabalho.\n* **Exploração de configuração incorreta.** Aplique uma política central que substitua qualquer arquivo de fluxo de trabalho configurado incorretamente.\n\n## Configurando proteções de execução de fluxo de trabalho\n\nVocê configura as proteções de execução de fluxo de trabalho na nova seção **Políticas** de suas GitHub Actions configurações. Esta seção **Políticas** é separada das configurações **gerais** existentes.\n\n1. No canto superior direito de GitHub, clique na foto de perfil e clique em **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-organization\" aria-label=\"organization\" role=\"img\"><path d=\"M1.75 16A1.75 1.75 0 0 1 0 14.25V1.75C0 .784.784 0 1.75 0h8.5C11.216 0 12 .784 12 1.75v12.5c0 .085-.006.168-.018.25h2.268a.25.25 0 0 0 .25-.25V8.285a.25.25 0 0 0-.111-.208l-1.055-.703a.749.749 0 1 1 .832-1.248l1.055.703c.487.325.779.871.779 1.456v5.965A1.75 1.75 0 0 1 14.25 16h-3.5a.766.766 0 0 1-.197-.026c-.099.017-.2.026-.303.026h-3a.75.75 0 0 1-.75-.75V14h-1v1.25a.75.75 0 0 1-.75.75Zm-.25-1.75c0 .138.112.25.25.25H4v-1.25a.75.75 0 0 1 .75-.75h2.5a.75.75 0 0 1 .75.75v1.25h2.25a.25.25 0 0 0 .25-.25V1.75a.25.25 0 0 0-.25-.25h-8.5a.25.25 0 0 0-.25.25ZM3.75 6h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 3.75A.75.75 0 0 1 3.75 3h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 3.75Zm4 3A.75.75 0 0 1 7.75 6h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 7 6.75ZM7.75 3h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5ZM3 9.75A.75.75 0 0 1 3.75 9h.5a.75.75 0 0 1 0 1.5h-.5A.75.75 0 0 1 3 9.75ZM7.75 9h.5a.75.75 0 0 1 0 1.5h-.5a.75.75 0 0 1 0-1.5Z\"></path></svg> Your organizations**.\n2. Selecione uma organização clicando nela.\n3. No nome da organização, clique em **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-gear\" aria-label=\"gear\" role=\"img\"><path d=\"M8 0a8.2 8.2 0 0 1 .701.031C9.444.095 9.99.645 10.16 1.29l.288 1.107c.018.066.079.158.212.224.231.114.454.243.668.386.123.082.233.09.299.071l1.103-.303c.644-.176 1.392.021 1.82.63.27.385.506.792.704 1.218.315.675.111 1.422-.364 1.891l-.814.806c-.049.048-.098.147-.088.294.016.257.016.515 0 .772-.01.147.038.246.088.294l.814.806c.475.469.679 1.216.364 1.891a7.977 7.977 0 0 1-.704 1.217c-.428.61-1.176.807-1.82.63l-1.102-.302c-.067-.019-.177-.011-.3.071a5.909 5.909 0 0 1-.668.386c-.133.066-.194.158-.211.224l-.29 1.106c-.168.646-.715 1.196-1.458 1.26a8.006 8.006 0 0 1-1.402 0c-.743-.064-1.289-.614-1.458-1.26l-.289-1.106c-.018-.066-.079-.158-.212-.224a5.738 5.738 0 0 1-.668-.386c-.123-.082-.233-.09-.299-.071l-1.103.303c-.644.176-1.392-.021-1.82-.63a8.12 8.12 0 0 1-.704-1.218c-.315-.675-.111-1.422.363-1.891l.815-.806c.05-.048.098-.147.088-.294a6.214 6.214 0 0 1 0-.772c.01-.147-.038-.246-.088-.294l-.815-.806C.635 6.045.431 5.298.746 4.623a7.92 7.92 0 0 1 .704-1.217c.428-.61 1.176-.807 1.82-.63l1.102.302c.067.019.177.011.3-.071.214-.143.437-.272.668-.386.133-.066.194-.158.211-.224l.29-1.106C6.009.645 6.556.095 7.299.03 7.53.01 7.764 0 8 0Zm-.571 1.525c-.036.003-.108.036-.137.146l-.289 1.105c-.147.561-.549.967-.998 1.189-.173.086-.34.183-.5.29-.417.278-.97.423-1.529.27l-1.103-.303c-.109-.03-.175.016-.195.045-.22.312-.412.644-.573.99-.014.031-.021.11.059.19l.815.806c.411.406.562.957.53 1.456a4.709 4.709 0 0 0 0 .582c.032.499-.119 1.05-.53 1.456l-.815.806c-.081.08-.073.159-.059.19.162.346.353.677.573.989.02.03.085.076.195.046l1.102-.303c.56-.153 1.113-.008 1.53.27.161.107.328.204.501.29.447.222.85.629.997 1.189l.289 1.105c.029.109.101.143.137.146a6.6 6.6 0 0 0 1.142 0c.036-.003.108-.036.137-.146l.289-1.105c.147-.561.549-.967.998-1.189.173-.086.34-.183.5-.29.417-.278.97-.423 1.529-.27l1.103.303c.109.029.175-.016.195-.045.22-.313.411-.644.573-.99.014-.031.021-.11-.059-.19l-.815-.806c-.411-.406-.562-.957-.53-1.456a4.709 4.709 0 0 0 0-.582c-.032-.499.119-1.05.53-1.456l.815-.806c.081-.08.073-.159.059-.19a6.464 6.464 0 0 0-.573-.989c-.02-.03-.085-.076-.195-.046l-1.102.303c-.56.153-1.113.008-1.53-.27a4.44 4.44 0 0 0-.501-.29c-.447-.222-.85-.629-.997-1.189l-.289-1.105c-.029-.11-.101-.143-.137-.146a6.6 6.6 0 0 0-1.142 0ZM11 8a3 3 0 1 1-6 0 3 3 0 0 1 6 0ZM9.5 8a1.5 1.5 0 1 0-3.001.001A1.5 1.5 0 0 0 9.5 8Z\"></path></svg> Settings**. Caso não consiga ver a guia \"Configurações\", selecione o menu suspenso **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-kebab-horizontal\" aria-label=\"More\" role=\"img\"><path d=\"M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z\"></path></svg>** , clique em **Configurações**.\n\n   ![Captura de tela das guias no perfil de uma organização. A guia \"Configurações\" está contornada em laranja escuro.](/assets/images/help/discussions/org-settings-global-nav-update.png)\n4. Na barra lateral esquerda, em **Ações**, clique em **Políticas**.\n5. Crie um conjunto de regras e adicione suas regras de evento e ator.\n6. Escolha se o conjunto de regras está ativo ou no modo de avaliação e salve as alterações."}