Skip to main content
ISSUE-502HighAccess and Authorization

Merge request approval rule is below the minimum level of approvals required

Control: MR approval rules must require a minimum number of approvalsยท Config key: mergeRequestApprovalRulesMustRequireMinimumApprovals

๐Ÿ“‹ What is this?

The merge request approval rule is configured with fewer approvers than the minimum required by your Policy controls.

โš ๏ธ Impact

Having insufficient approvals can lead to unreviewed code being merged, increasing the risk of introducing bugs, security vulnerabilities, or changes that violate your policy.

๐Ÿ”ง How to fix

Increase the minimum number of approvals required in the merge request approval rule to meet or exceed the minimum number required by your Policy controls.

โœ— BeforeThe approval rule requires only 1 approval, but the policy requires at least 2.
# GitLab project settings: โŒ Insufficient approvals
# Settings > Merge requests > Approval rules:
#
# Rule name: Security Team
# Eligible approvers: Security Team (5 members)
# Approvals required: 1 โ† Below minimum (2 required by policy)
โœ“ AfterApproval rule meets the minimum number of required approvals.
# GitLab project settings: โœ… Sufficient approvals configured
# Settings > Merge requests > Approval rules:
#
# Rule name: Security Team
# Eligible approvers: Security Team (5 members)
# Approvals required: 2 โ† Meets minimum requirement

๐Ÿ’ก Tips

  • Set the minimum in .plumber.yaml under mergeRequestApprovalRulesMustRequireMinimumApprovals.minimumRequiredApprovals.
  • Consider requiring different approval counts for different branch patterns (e.g., more for main).
  • Combine with code owner approvals for critical areas of your codebase.

โš™๏ธ Configuration

This control is configured in .plumber.yaml under the gitlab section:

gitlab:
  controls:
    mergeRequestApprovalRulesMustRequireMinimumApprovals:
      enabled: true

See the CLI documentation for the full configuration reference. On Plumber Platform, the same key is used in your policy configuration.