Dernière revue: 2026-07-29
Exceptions de politique
Documentez des honneurs, overrides, allowances scopées et ignorances de dépendance étroits et auditables.
Objectif
Les décisions de gouvernance sur les licences et dépendances restent auditables. Ce n’est pas le triage des constats (CVE SCA, secrets ou SAST).
Trois leviers licence coexistent :
| Levier | Effet | Muté |
|---|---|---|
| Override / Honneur | Corrige la chaîne de licence évaluée, puis re-vérifie la politique org | license_overrides / license_honors |
| Allowance scopée | Rend une licence ou un paquet conforme dans un project unit, un dépôt, ou (paquet seulement) l’organisation | license_allowances |
| Ajout à la whitelist | Ajoute un id de licence à une politique whitelist org | license_policies |
Pour qui
- Triage+ : honneur/override ; autoriser licence ou paquet au project unit ou dépôt ; supprimer ces allowances.
- Admin / owner : autoriser un paquet à l’échelle org ; ajouter des licences à une whitelist ; gérer toutes les allowances dans Settings.
- Members / viewers : pas d’écriture.
Jetons de service : policy:read pour lister ; policy:write pour allowances PU/repo et overrides (émission triage+) ; policy:admin pour paquet org et append whitelist (émission admin+). Pas inclus dans scan:all.
Prérequis
Choisissez le périmètre le plus étroit. Une licence commerciale payée pour un dépôt = allowance package@repository avec motif obligatoire—pas un changement de whitelist org.
Fonctionnement
- Depuis un constat non conforme : Override pour corriger la chaîne, ou le menu pour allowances / append whitelist.
- Les allowances exigent un motif non vide.
- Le statut live et les scores se mettent à jour sans consommer de crédits de scan. Les ScanResult persistés et l’historique des contrôles PR se rafraîchissent au prochain scan licence naturel—aucune sauvegarde ne lance de scan.
Ordre d’évaluation : package@PU → package@repo → package@org → licence@PU → licence@repo → puis honneur/override → politiques.
licence×organization n’est pas une allowance ; utilisez l’append whitelist.
Règles métier
Les allowances et overrides peuvent émettre des mises à jour gouvernance/SLA (finding.governance.excepted le cas échéant). Préférez le scope project unit lorsque les autres units du même dépôt doivent rester stricts. N’utilisez pas la gouvernance licence pour faire taire une vulnérabilité, un secret ou un constat SAST.
Surfaces
- App : onglet Licences du project unit, panneau dépôt, Settings.
- API publique
/api/v1:license-allowances,license-overrides,POST /license-policies/:id/licenses. - MCP : outils
codecleared_*_license_allowance*,*_license_override*,codecleared_append_license_policy_licenses.
Erreurs courantes
- Utiliser un override alors que la chaîne est correcte mais qu’il faut une exemption scopée (allowance).
- Créer une allowance paquet org alors qu’un dépôt ou project unit suffit.
- Attendre la mise à jour des contrôles PR avant le prochain scan licence.