何をするか
機密ストア(OpenBao backend)のチーム共通と個人単位の置き場を、ボリュームと同じくアカウントグループ(DEVBASE_ACCOUNT_GROUP)ごとに分ける。グループは nyle / with / kkg の 3 つ。
背景
決まっていること(利用者、2026-09-15)
- グループ名は
nyle / with / kkg。いまの default は nyle として扱う
- チーム共通だけでなく、個人単位(
users/<user>/…)もグループで分ける(同じ人でも会社ごとに GH_TOKEN や AWS のプロファイルが違う)
- v3.4.0 のマイルストーンで扱う(v3.4.0 は公開済みのため、配布は次の版)
変わるところ(見込み)
| 対象 |
変わること |
| 置き場のパス |
例: team/<group>/global、team/<group>/projects/<name>、users/<user>/<group>/global、users/<user>/<group>/projects/<name> |
重ね順と取得(runtime.resolve()) |
プロジェクトのアカウントグループからパスを選ぶ |
secrets/backend.yml |
パスの項目 |
env コマンド(list / get / set / delete / edit、--user) |
対象のグループの決め方 |
env backend migrate |
グループの扱い(現状はプロジェクトを外すオプションも無い) |
| サーバ(carmo-cdk) |
グループ単位で読み書きを許すポリシー(devbase-team-writer もグループごと)。別途 carmo-cdk に起票する |
| この端末の置き場 |
team/global(21 キー)・team/projects/*・users/takemi_ohama/* をグループ別のパスへ移し直す |
未決(要求・設計の工程で決める)
関連
🤖 Generated with Claude Code
進行
モード: standard / 作業ツリー: .worktrees/feat-plan56-secret-group-paths / 計画: issues/PLAN56_secret-group-paths.md
何をするか
機密ストア(OpenBao backend)のチーム共通と個人単位の置き場を、ボリュームと同じくアカウントグループ(
DEVBASE_ACCOUNT_GROUP)ごとに分ける。グループはnyle/with/kkgの 3 つ。背景
DEVBASE_ACCOUNT_GROUPごとにdevbase_home_<group>へ分かれている(with-ai-devはwith、project-trygroup-prdはkkg、未設定はdefault= 実質 nyle)team/global1 つで、運用: 自分の端末を OpenBao backend へ切り替え、チーム共通の機密を移す #172 の移行後は nyle の値(GCP プロジェクト、BigQuery のサービスアカウント鍵、Slack など)が入っているenvの空上書きで打ち消している(fix: プロジェクトの env による共通機密の打ち消しが効かないことがある #152 と同じ、企業をまたいで混ざる形)GCP_CREDENTIALS_BASE64__default(nyle の BigQuery 用サービスアカウント鍵)を個人単位へ移したが、中身はチームの鍵だった。置き場を決める軸が足りないことの表れ決まっていること(利用者、2026-09-15)
nyle/with/kkg。いまのdefaultはnyleとして扱うusers/<user>/…)もグループで分ける(同じ人でも会社ごとにGH_TOKENや AWS のプロファイルが違う)変わるところ(見込み)
team/<group>/global、team/<group>/projects/<name>、users/<user>/<group>/global、users/<user>/<group>/projects/<name>runtime.resolve())secrets/backend.ymlenvコマンド(list/get/set/delete/edit、--user)env backend migratedevbase-team-writerもグループごと)。別途 carmo-cdk に起票するteam/global(21 キー)・team/projects/*・users/takemi_ohama/*をグループ別のパスへ移し直す未決(要求・設計の工程で決める)
defaultをnyleと読み替える方法(DEVBASE_ACCOUNT_GROUPの既定値を変えるのか、置き場だけ対応させるのか。ボリューム名devbase_home_defaultとの関係)age/plaintext)でも分けるか関連
docs/specifications/secret-backend.md、docs/user/environment-variables.md「アカウントグループ」🤖 Generated with Claude Code
進行
モード: standard / 作業ツリー:
.worktrees/feat-plan56-secret-group-paths/ 計画:issues/PLAN56_secret-group-paths.md