Что это за сервис
У нас есть один репозиторий, в котором описано, как всё должно быть устроено: какие есть проекты, какие у них микросервисы, какие базы данных, и кто из людей к чему имеет доступ. Этот репозиторий называется gs-onboarding-state, и в нём лежит обычный YAML.
Рядом работает служба, которая раз в пять минут перечитывает этот репозиторий и приводит GitLab в соответствие с тем, что там написано. Не хватает группы — создаст. Не хватает репозитория — создаст. Появился новый человек в списке — выдаст ему доступ. Человек из списка исчез — доступ отберёт.

Направление стрелок на картинке важнее всего остального. Служба сама приходит и забирает изменения. Её не нужно запускать, дёргать, нажимать «задеплоить». Шага «применить» просто нет: вы меняете описание, а через несколько минут реальность к нему подтягивается.
#Почему не руками в GitLab
Руками быстрее ровно один раз. Дальше начинаются вопросы, на которые никто не может ответить:
Кто выдал этому человеку доступ к продакшену и когда. Почему у одного проекта база называется так, а у соседнего иначе. Что вообще должно существовать у проекта, который завели полгода назад, и не потеряли ли мы половину при переезде.
Когда описание лежит в git, у каждого из этих вопросов есть ответ: коммит с автором, датой и обсуждением в merge request. И ещё одно, что стоит дороже: если что-то сделано неправильно, откат — это обратный коммит, а не воспоминания о том, как было раньше.
#Что вы будете править
Всего два файла.
people.yaml — список людей. Ключ — рабочая почта, потому что почта опознаёт человека во всех системах сразу.
projects/<имя>.yaml — по файлу на проект. Внутри: окружения, участники, микросервисы, базы данных.

Всё. Больше ничего трогать не нужно, и трогать больше нечего.
#Одно правило, которое стоит запомнить прежде остальных
Человека, которого нет в people.yaml, нельзя упомянуть нигде. Если в файле проекта написать почту, которой нет в списке людей, проверка не пройдёт, и merge request не смержится.
Это выглядит как бюрократия, а работает как защита. Служба умеет создавать аккаунты в GitLab. Без этого правила опечатка в почте создавала бы нового сотрудника — и вы бы узнали об этом не сразу.