Skip to content

認証情報を接続する

クラウドの key や token を Connection に保存し、Run に割り当てます。値は 書き込み専用で、あとから読み出せません。

Connection を作る

bash
takosumi connections create \
  --provider registry.opentofu.org/example/example \
  --recipe generic-env \
  --auth-mode env \
  --secret-partition provider-credentials \
  --values-file ./provider-credentials.json
オプション意味
--providerprovider の完全修飾アドレス
--recipe使う Credential Recipe の id。汎用の generic-env もここに書く
--auth-modeenv (環境変数として注入) など
--secret-partition秘密の保存区画
--values-file環境変数名と値の JSON
--files-fileファイルとして渡す認証情報の JSON

2 つの注意点です。

  • --provider はホスト名から始まる完全修飾のアドレスです。example/example の ような短い形は受け付けません。module が短い形で書いていても、Connection は registry.opentofu.org/example/example で作ります。
  • provider がどんな環境変数を要るか分からない場合は、--recipe generic-env--auth-mode env を選びます。--values-file に書いた名前がそのまま使われます。

確認と無効化

  • 検証は test です。
  • 無効化は削除ではなく revoke です。失効させると以降の Run で使えなくなり、 過去の Run の記録は残ります。
bash
takosumi connections test conn_...
takosumi connections revoke conn_...

値がどこまで行くか

値が runner に渡るのは、Run が実行されている間だけです。実行が終われば消えます。 渡し方は環境変数とファイルの 2 種類で、Connection の設定で決まります。

変数名やファイル名は、provider の公式ドキュメントに従って自分で指定します。 provider 名から必要な認証情報が自動で補われることはありません。

次に読む

AGPL-3.0-only