17장. Reusable Workflow를 API처럼 관리한다
공통 workflow는 workflow_call input, secret, permission을 명시한다. caller가 필요 이상 permission을 넘기지 않게 한다. reference는 안정 tag 또는 immutable SHA를 사용하고 breaking change 경로를 둔다.
jobs:
delivery:
uses: org/platform/.github/workflows/node-delivery.yml@v3
with:
node-version: '24'
service-name: parceltrack
secrets: inherit # 기본값으로 쓰지 말고 필요한 secret만 전달한다.
secrets: inherit는 편하지만 경계를 넓힌다. explicit secret과 OIDC를 우선한다. reusable workflow가 third-party action을 추가하면 모든 caller 공급망이 바뀌므로 dependency graph와 staged rollout을 유지한다.