Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
2 changes: 1 addition & 1 deletion .github/actions/check-release/action.yml
Original file line number Diff line number Diff line change
Expand Up @@ -13,7 +13,7 @@ runs:
using: 'composite'
steps:
- name: Checkout
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
with:
ref: refs/tags/${{ inputs.tag }}
fetch-depth: 0
Expand Down
4 changes: 2 additions & 2 deletions .github/workflows/reusable_build_and_stage_installers.yml
Original file line number Diff line number Diff line change
Expand Up @@ -36,13 +36,13 @@ jobs:
os: ${{ fromJson(inputs.oses) }}
steps:
- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_MAINLINE_INSTALLER_ROLE }}
aws-region: us-west-2
mask-aws-account-id: true
- name: Run CodeBuild
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ReleaseInstallerProject
hide-cloudwatch-logs: true
Expand Down
8 changes: 4 additions & 4 deletions .github/workflows/reusable_build_installers.yml
Original file line number Diff line number Diff line change
Expand Up @@ -34,7 +34,7 @@ jobs:
steps:

- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_MAINLINE_INSTALLER_ROLE }}
aws-region: us-west-2
Expand All @@ -43,7 +43,7 @@ jobs:

- name: Build Installer Manual (Non-Release)
if: github.workflow == 'Build Installers' && inputs.environment != 'release'
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{inputs.project_name}}-${{matrix.os}}Installer
source-version-override: refs/${{inputs.ref_type}}/${{inputs.ref}}
Expand All @@ -52,15 +52,15 @@ jobs:

- name: Build Installer Manual (Release)
if: github.workflow == 'Build Installers' && inputs.environment == 'release'
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{inputs.project_name}}-${{matrix.os}}Installer
source-version-override: refs/${{inputs.ref_type}}/${{inputs.ref}}
hide-cloudwatch-logs: true

- name: Build Installer Release
if: github.workflow != 'Build Installers' && inputs.environment == 'release'
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{inputs.project_name}}-${{matrix.os}}Installer
source-version-override: refs/${{inputs.ref_type}}/${{inputs.ref}}
Expand Down
8 changes: 4 additions & 4 deletions .github/workflows/reusable_bump.yml
Original file line number Diff line number Diff line change
Expand Up @@ -19,22 +19,22 @@ jobs:
pull-requests: write
steps:
- name: Checkout
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
with:
ref: ${{ github.ref_name }}
fetch-depth: 0
token: ${{ secrets.CI_TOKEN }}

- name: Checkout release notes script
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
with:
repository: aws-deadline/.github
ref: mainline
path: .dot-github
sparse-checkout: .github/scripts/generate_release_notes.py

- name: Set up Python
uses: actions/setup-python@v5
uses: actions/setup-python@a26af69be951a213d495a4c3e4e4022e16d87065 # v5.6.0
with:
python-version: '3.13'

Expand All @@ -47,7 +47,7 @@ jobs:
git config --local user.name ${{secrets.USER}}

- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_PGP_KEY_SECRET_ROLE }}
aws-region: us-west-2
Expand Down
10 changes: 5 additions & 5 deletions .github/workflows/reusable_canary.yml
Original file line number Diff line number Diff line change
Expand Up @@ -26,14 +26,14 @@ jobs:
id-token: write
contents: read
steps:
- uses: actions/checkout@v4
- uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
if: ${{inputs.branch == 'mainline' || inputs.branch == 'release'}}
with:
ref: ${{inputs.branch}}

- name: Configure AWS credentials for release
if: ${{inputs.branch == 'release'}}
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_RELEASE_CANARY_ROLE }}
aws-region: us-west-2
Expand All @@ -42,7 +42,7 @@ jobs:

- name: Configure AWS credentials for mainline
if: ${{inputs.branch == 'mainline'}}
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_MAINLINE_CANARY_ROLE }}
aws-region: us-west-2
Expand All @@ -51,7 +51,7 @@ jobs:

- name: Run Canary for Mainline
if: ${{inputs.branch == 'mainline'}}
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{inputs.repository}}-${{inputs.branch}}-${{inputs.os}}-canary
hide-cloudwatch-logs: true
Expand All @@ -64,7 +64,7 @@ jobs:

- name: Run Canary for Release
if: ${{inputs.branch == 'release'}}
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{inputs.repository}}-${{inputs.branch}}-${{inputs.os}}-canary
source-version-override: refs/heads/release
Expand Down
6 changes: 3 additions & 3 deletions .github/workflows/reusable_claude_pr_review.yml
Original file line number Diff line number Diff line change
Expand Up @@ -200,7 +200,7 @@ jobs:
# is false so no token is left on disk, submodules are not fetched, and the
# repo root is left untouched. The agent reads pr-head/ but never runs it.
- name: Checkout PR head (read-only)
uses: actions/checkout@v6
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.0
with:
repository: ${{ inputs.head_repository }}
ref: ${{ steps.meta.outputs.head_sha }}
Expand Down Expand Up @@ -230,7 +230,7 @@ jobs:
# read the version-pinned requirements file. persist-credentials is false
# so no token is left on disk.
- name: Check out workflow tooling (pinned requirements)
uses: actions/checkout@v6
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.0
with:
repository: ${{ inputs.tooling_repository }}
ref: ${{ inputs.tooling_ref }}
Expand All @@ -253,7 +253,7 @@ jobs:
# the IAM credentials, then unset those credentials before the agent runs.
# role-duration-seconds bounds the token's lifetime to about an hour.
- name: Configure AWS credentials (OIDC, mint scope only)
uses: aws-actions/configure-aws-credentials@v6
uses: aws-actions/configure-aws-credentials@254c19bd240aabef8777f48595e9d2d7b972184b # v6.0.0
with:
role-to-assume: ${{ secrets.bedrock_role_arn }}
aws-region: ${{ inputs.aws_region }}
Expand Down
6 changes: 3 additions & 3 deletions .github/workflows/reusable_codeql.yml
Original file line number Diff line number Diff line change
Expand Up @@ -23,15 +23,15 @@ jobs:
security-events: write
steps:
- name: Checkout repository
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1

# Initializes the CodeQL tools for scanning.
- name: Initialize CodeQL
uses: github/codeql-action/init@v3
uses: github/codeql-action/init@411c4c9a36b3fca4d674f06b6396b2c6d23522c6 # v3.36.3
with:
queries: +security-and-quality
languages: ${{inputs.languages}}
build-mode: ${{inputs.mode }}

- name: Perform CodeQL Analysis
uses: github/codeql-action/analyze@v3
uses: github/codeql-action/analyze@411c4c9a36b3fca4d674f06b6396b2c6d23522c6 # v3.36.3
6 changes: 3 additions & 3 deletions .github/workflows/reusable_e2e_test.yml
Original file line number Diff line number Diff line change
Expand Up @@ -31,7 +31,7 @@ jobs:
steps:
- name: Configure AWS credentials for release
if: ${{inputs.environment == 'release'}}
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_RELEASE_E2E_ROLE }}
aws-region: us-west-2
Expand All @@ -40,15 +40,15 @@ jobs:

- name: Configure AWS credentials for mainline
if: ${{inputs.environment == 'mainline'}}
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_MAINLINE_E2E_ROLE }}
aws-region: us-west-2
mask-aws-account-id: true
role-duration-seconds: 10800

- name: Run E2E Tests
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{inputs.repository}}-${{inputs.environment}}-${{inputs.os}}-e2e
hide-cloudwatch-logs: true
Expand Down
2 changes: 1 addition & 1 deletion .github/workflows/reusable_extract_pr_details.yml
Original file line number Diff line number Diff line change
Expand Up @@ -35,7 +35,7 @@ jobs:
pr_action: ${{ steps.extract-pr-details.outputs.pr_action }}
steps:
- name: Download PR artifact
uses: actions/github-script@v6
uses: actions/github-script@d7906e4ad0b1822421a7e6a35d5ca353c962f410 # v6.4.1
env:
WORKFLOW_ID: ${{ inputs.record_pr_workflow_id }}
ARTIFACT_NAME: ${{ inputs.artifact_name }}
Expand Down
6 changes: 3 additions & 3 deletions .github/workflows/reusable_integration_test.yml
Original file line number Diff line number Diff line change
Expand Up @@ -32,22 +32,22 @@ jobs:
steps:
- name: Configure AWS credentials for release
if: ${{inputs.environment == 'release'}}
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_RELEASE_INTEG_ROLE }}
aws-region: us-west-2
mask-aws-account-id: true

- name: Configure AWS credentials for mainline
if: ${{inputs.environment == 'mainline'}}
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_MAINLINE_INTEG_ROLE }}
aws-region: us-west-2
mask-aws-account-id: true

- name: Run Integration Tests
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{inputs.repository}}-${{inputs.environment}}-${{inputs.os}}-integ
hide-cloudwatch-logs: true
Expand Down
4 changes: 2 additions & 2 deletions .github/workflows/reusable_prerelease.yml
Original file line number Diff line number Diff line change
Expand Up @@ -17,7 +17,7 @@ jobs:
contents: write
steps:
- name: Checkout
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
with:
ref: refs/tags/${{inputs.tag}}
fetch-depth: 0
Expand Down Expand Up @@ -45,7 +45,7 @@ jobs:
tag: ${{ inputs.tag }}

- name: UploadArtifacts
uses: actions/upload-artifact@v4
uses: actions/upload-artifact@ea165f8d65b6e75b540449e92b4886f43607fa02 # v4.6.2
with:
name: build-artifact
path: |
Expand Down
20 changes: 10 additions & 10 deletions .github/workflows/reusable_publish.yml
Original file line number Diff line number Diff line change
Expand Up @@ -10,7 +10,7 @@ jobs:
contents: read
steps:
- name: Checkout
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
with:
ref: ${{ github.ref }}
fetch-depth: 0
Expand All @@ -35,21 +35,21 @@ jobs:
contents: write
steps:
- name: Checkout
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
with:
ref: release
fetch-depth: 0
token: ${{ secrets.CI_TOKEN }}

- name: Set up Python
uses: actions/setup-python@v5
uses: actions/setup-python@a26af69be951a213d495a4c3e4e4022e16d87065 # v5.6.0
with:
python-version: '3.9'

# Use CodeArtifact to so that any dependencies we package up in the PrePushReleaseHook
# are from an internal repository.
- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEARTIFACT_ROLE }}
aws-region: us-west-2
Expand Down Expand Up @@ -122,7 +122,7 @@ jobs:
tag: ${{ env.TAG }}

- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_PGP_KEY_SECRET_ROLE }}
aws-region: us-west-2
Expand Down Expand Up @@ -163,14 +163,14 @@ jobs:
id-token: write
steps:
- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_RELEASE_PUBLISH_ROLE }}
aws-region: us-west-2
mask-aws-account-id: true

- name: Run CodeBuild
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{ github.event.repository.name }}-release-Publish
hide-cloudwatch-logs: true
Expand All @@ -191,20 +191,20 @@ jobs:
CUSTOMER_REPOSITORY: ${{ secrets.CUSTOMER_REPOSITORY }}
steps:
- name: Checkout
uses: actions/checkout@v4
uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
with:
ref: release
fetch-depth: 0

- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEARTIFACT_ROLE }}
aws-region: us-west-2
mask-aws-account-id: true

- name: Set up Python
uses: actions/setup-python@v5
uses: actions/setup-python@a26af69be951a213d495a4c3e4e4022e16d87065 # v5.6.0
with:
python-version: '3.9'

Expand Down
4 changes: 2 additions & 2 deletions .github/workflows/reusable_publish_python.yml
Original file line number Diff line number Diff line change
Expand Up @@ -15,14 +15,14 @@ jobs:
id-token: write
steps:
- name: Configure AWS credentials
uses: aws-actions/configure-aws-credentials@v4
uses: aws-actions/configure-aws-credentials@7474bc4690e29a8392af63c5b98e7449536d5c3a # v4.3.1
with:
role-to-assume: ${{ secrets.AWS_CODEBUILD_RELEASE_PUBLISH_ROLE }}
aws-region: us-west-2
mask-aws-account-id: true

- name: Run CodeBuild
uses: aws-actions/aws-codebuild-run-build@v1
uses: aws-actions/aws-codebuild-run-build@7e46c3fa1c1f217e26a73712796b1f78938b534b # v1.0.18
with:
project-name: ${{ github.event.repository.name }}-release-Publish
hide-cloudwatch-logs: true
Expand Down
Loading
Loading