docs(secrets-manager): WI env vars now follow deployment assignment

Rewrite the Visibility & Scope section in the Secrets Manager overview
(en/ar/ko/pt-BR) to reflect the per-deployment scoping shipped in
crewAIInc/crewai-plus#3205: WI-backed env vars now resolve only when
explicitly assigned to a deployment, matching the assignment model that
plaintext env vars have always used. Per-kickoff cost is reframed as
proportional to assigned WI-backed variables rather than the entire
organization's WI footprint.

Refs CON-205
This commit is contained in:
Heitor Sammuel Carvalho
2026-05-21 07:51:09 +01:00
parent a882e13305
commit 157f4fcfc6
4 changed files with 8 additions and 28 deletions

View File

@@ -56,14 +56,9 @@ Configurar o Secrets Manager é um fluxo de três passos que envolve tanto o seu
## Visibilidade & Escopo
<Warning>
As configurações de Workload Identity são hoje **abrangentes a toda a organização em cada deployment** — não existe vinculação por automação. Duas consequências que vale conhecer antes de adotar o caminho de Workload Identity de forma ampla.
</Warning>
Variáveis de ambiente atreladas a WI seguem o mesmo modelo de atribuição das variáveis de ambiente em texto puro: uma automação resolve apenas as variáveis atreladas a WI explicitamente atribuídas a ela. Atribua uma variável atrelada a WI a uma automação pela página de Variáveis de Ambiente dessa automação; variáveis definidas no nível da organização ou em um projeto Studio não são resolvidas em kickoff até que você as atribua.
- **Todo kickoff de automação executa a fase de busca de segredos**, independentemente de a automação referenciar ou não alguma variável de ambiente atrelada a WI. Em todo kickoff de crew, flow, training, test ou checkpoint-restore, o runtime busca todas as variáveis de ambiente atreladas a WI configuradas para o deployment e as grava no ambiente do processo. Custo: uma pequena latência adicional por kickoff mais uma entrada no audit log do lado da nuvem por variável de ambiente atrelada a WI.
- **Todas as automações no deployment enxergam todas as variáveis de ambiente resolvidas por WI.** Hoje você não pode restringir uma configuração específica de Workload Identity (ou os segredos que ela resolve) a uma automação específica. Trate os segredos atrelados a WI como disponíveis para toda automação da organização.
Escopo por automação está no roadmap. Até lá, planeje o uso de Workload Identity no nível da organização, não por workflow — e mantenha as variáveis de ambiente atreladas a WI limitadas a segredos que toda automação da organização tem permissão de ler.
Cada kickoff ainda executa a fase de busca de segredos. Em todo kickoff de crew, flow, training, test ou checkpoint-restore, o runtime busca as variáveis de ambiente atreladas a WI atribuídas àquela automação e as grava no ambiente do processo. O custo é proporcional ao número de variáveis atreladas a WI atribuídas: uma pequena latência adicional por kickoff mais uma entrada no audit log do lado da nuvem por variável atribuída.
## Permissões