MCP ACL
forge_mcp_acl compiles to a Terraform-managed Content policy evaluated at
pre_tool. It matches one MCP server and, optionally, a subset of that
server’s tools.
At least one user or group is required. An empty subject set is rejected rather
than interpreted as everyone.
Skill ACL
forge_skill_acl controls whether exact users or groups can use one registered
skill.
Set exactly one subject mode: one or more users/groups, or
everyone = true.
Planning
A connected plan resolves:- The MCP server or skill to exactly one registry object.
- Every user and group to exactly one directory identity, using directory qualifiers when provided.
- MCP tool names against the selected server.
- Current policy revision and Terraform authority.
- The complete compiled policy definition.
Import
Import by the stable ACL ID:forge_policy_authority first when it is not already owned by the same
Terraform manager.
Destroy
Destroy uses the last observed revision and fails on concurrent modification. Both resources are removed through their policy-family authority and revision checks; the provider does not issue an unguarded registry deletion. Useprevent_destroy when removal requires separate security review: