Observação
Este artigo de solução de problemas só será relevante se você estiver vendo esse erro com Dependabot. Se você vir esse erro com outros GitHub produtos e tiver dificuldade para solucioná-lo, poderá entrar em contato Suporte do GitHub. Para saber mais, confira Entrando em contato com o suporte do GitHub.
Sobre este erro
403: Resource not accessible by integration
Dependabot é considerado não confiável ao acionar a execução de um workflow, caso ele seja executado com escopos somente leitura.
Confirmar a causa do erro
Se você estiver usando Dependabot em seu code scanning fluxo de trabalho, investigue o escopo que ele está usando.
code scanning Carregar resultados para uma ramificação geralmente requer o security-events: write escopo. No entanto, code scanning sempre permite o carregamento de resultados quando o pull_request evento dispara a execução da ação. É por isso que, para ramificações Dependabot, recomendamos que você use o evento pull_request em vez do evento push.
Corrigir o problema
É possível executar pushes no branch padrão e em todos os outros branches importantes de execução longa, além de pull requests abertas neste conjunto de branches:
on:
push:
branches:
- main
pull_request:
branches:
- main
Como alternativa, você pode executar em todos os pushes, exceto nas branches Dependabot.
on:
push:
branches-ignore:
- 'dependabot/**'
pull_request:
A análise ainda falha na ramificação padrão
Se o Fluxo de trabalho de análise do CodeQL ainda falhar em um commit no branch padrão, você deve verificar:
- Se Dependabot foi o autor da confirmação
- Se o pull request que inclui o commit foi mesclado usando squash and merge
Esse tipo de confirmação de mesclagem é autorizado por Dependabot e, portanto, todos os fluxos de trabalho em execução na confirmação terão permissões de leitura apenas. Se você habilitou atualizações de segurança ou de versão com code scanning e Dependabot no seu repositório, recomendamos que você habilite a mesclagem automática no pull request com a estratégia Criar um commit de mesclagem. Isso evita a confirmação de mesclagem de squash que seria criada por Dependabot. Para obter mais informações sobre como habilitar a mesclagem automática, confira Mesclar automaticamente uma pull request.