From ce41cfecdad0c72ab49502012d82d28ca6e9d9a9 Mon Sep 17 00:00:00 2001 From: Adam Moussa <166072409+amoussa1229@users.noreply.github.com> Date: Mon, 5 Oct 2026 19:48:18 -0400 Subject: [PATCH] fix(ci): let the runner apply role read EKS service roles (#181) --- lib/actions-runner-hcptf-stack.ts | 10 ++++++++++ 1 file changed, 10 insertions(+) diff --git a/lib/actions-runner-hcptf-stack.ts b/lib/actions-runner-hcptf-stack.ts index 7e82760..072d253 100644 --- a/lib/actions-runner-hcptf-stack.ts +++ b/lib/actions-runner-hcptf-stack.ts @@ -393,6 +393,16 @@ function iamPolicyDocument(): object { ], Resource: `arn:aws:iam::${ACCOUNT}:oidc-provider/*`, }, + { + Sid: "ReadEksServiceRoles", + Effect: "Allow", + Action: "iam:GetRole", + Resource: [ + `arn:aws:iam::${ACCOUNT}:role/aws-service-role/eks.amazonaws.com/*`, + `arn:aws:iam::${ACCOUNT}:role/aws-service-role/eks-fargate-pods.amazonaws.com/*`, + `arn:aws:iam::${ACCOUNT}:role/aws-service-role/eks-nodegroup.amazonaws.com/*`, + ], + }, { Sid: "ServiceLinkedRoles", Effect: "Allow",