Test · TST-Q2-CHG-03

CHG-03 · Developers have no standing production access; deployments via pipeline only

FailQ2 2026 Unified Program ReviewTested 18 Jun 2026 by Farah Khan, Vikram Mehta · Meridian Internal Audit

Requirement to validation

Procedure and result

Procedure
GitHub environments + OIDC deploy role; IAM permission set design. Tests: GitHub Enterprise Cloud: Production environment requires reviewers; Amazon Web Services (ap-south-1): No developer roles with prod write. Frequency continuous.
Sample
25 items sampled (Q2 baseline)
Expected
Production deployments to AWS run only through the GitHub Actions pipeline with protected environments; developers have no standing write access to production accounts.
Observed
Five developers retained console access to the production EKS cluster outside the deployment pipeline.
Confidence
High