Cloud/Configurações/Contas de serviço
Contas de serviço
Identidades para as máquinas: contas não humanas para automações, pipelines de CI/CD e workloads OIDC, com chaves rotativas e nenhum humano anexado.
As Service Accounts respondem uma pergunta que a lista de membros não consegue: que identidade sua automação usa? A descrição: "Non-human identities for automations, CI/CD and OIDC workloads." Gerenciá-las exige org:manage.

Service Accounts
Non-human identities for automations, CI/CD and OIDC workloads.
vsk_live_••••••••3f9aCreated Mar 2025federatedCreated Jun 2025O mockup é a superfície real. Rodeie uma chave estática para revelar a nova, e note a conta de workload OIDC que não carrega chave alguma.
Dois tipos de identidade
O Create service account oferece os dois tipos:
- Static key: a conta guarda uma chave gerada, mostrada uma vez sob "Service account key" e mascarada depois, para scripts e pipelines que autenticam com um segredo. O Rotate key cunha uma chave nova quando a antiga pode ter vazado;
- Identidade de workload OIDC: nenhum segredo armazenado. A automação prova quem é pelo próprio provedor OIDC dela, o GitHub Actions sendo o caso clássico, e a organização confia nessa prova. Nada para vazar, nada para rotacionar.
Uma linha por conta
Cada conta mostra o nome, o tipo, a chave mascarada ou o marcador federado, e quando foi criada. O Delete service account remove a identidade outright: toda automação usando-a para de autenticar, que é exatamente por isso que o botão fica atrás de confirmação.
Por que esta página existe
Pipelines nunca deveriam rodar na conta de uma pessoa: no dia em que essa pessoa sai, o deployment morre junto com as credenciais dela. Service accounts dão às máquinas nomes próprios, chaves próprias e ciclo de vida próprio, separados dos humanos em Members. Elas são como as automações da organização sobrevivem a trocas de time.
O que vem a seguir
API Keys é a superfície irmã: chaves com escopo para acesso programático aos recursos da organização.