# secrets-engine-test — test/staging stage role policy. # # Scope: manage approved TEST-stage metadata and values under the test/ prefix, # and run positive/negative verification. Cannot touch build/ or prod paths, # cannot administer sys/, auth/, or identity/, cannot act as root. path "secret/data/test/*" { capabilities = ["create", "read", "update", "patch", "delete"] } path "secret/metadata/test/*" { capabilities = ["create", "read", "update", "delete", "list"] } path "sys/policies/acl/se-test-*" { capabilities = ["create", "read", "update", "delete"] } path "auth/approle/role/se-test-*" { capabilities = ["create", "read", "update", "delete"] } path "auth/approle/role/se-test-*/role-id" { capabilities = ["read"] } path "auth/approle/role/se-test-*/secret-id" { capabilities = ["create", "update"] } # DENY everything outside the test lane. path "secret/data/build/*" { capabilities = ["deny"] } path "secret/data/prod/*" { capabilities = ["deny"] } path "sys/*" { capabilities = ["deny"] } path "auth/token/*" { capabilities = ["deny"] } path "identity/*" { capabilities = ["deny"] }