# secrets-engine-build — build/dev stage role policy. # # Scope: manage approved BUILD-stage metadata and values under the build/ prefix # only. May generate throwaway test values. Cannot touch test/ or prod paths, # cannot administer sys/, auth/, or identity/, cannot act as root. # KV v2 data + metadata under the build prefix. path "secret/data/build/*" { capabilities = ["create", "read", "update", "delete"] } path "secret/metadata/build/*" { capabilities = ["create", "read", "update", "delete", "list"] } # Manage only the build consumer policies this role owns. path "sys/policies/acl/se-build-*" { capabilities = ["create", "read", "update", "delete"] } # Manage build approle roles only. path "auth/approle/role/se-build-*" { capabilities = ["create", "read", "update", "delete"] } path "auth/approle/role/se-build-*/role-id" { capabilities = ["read"] } path "auth/approle/role/se-build-*/secret-id" { capabilities = ["create", "update"] } # DENY everything outside the build lane (explicit, for reviewer clarity). path "secret/data/test/*" { capabilities = ["deny"] } path "secret/data/prod/*" { capabilities = ["deny"] } path "sys/*" { capabilities = ["deny"] } path "auth/token/*" { capabilities = ["deny"] } path "identity/*" { capabilities = ["deny"] }