lima-vm/lima · error
field `provision[%d].permissions` can only be set when mode
Error message
field `provision[%d].permissions` can only be set when mode is %#q, or %#q
What it means
`permissions` is an octal mode applied to files written by data-mode or edited by yq-mode provision entries. Validate() rejects it on all other modes (system/user/boot/dependency/ansible) since scripts set their own file modes. The rendered message lists `"data"` and `"yq"` as the allowed modes.
Source
Thrown at pkg/limayaml/validate.go:252
}
default:
if (p.Script == nil || *p.Script == "") && p.Mode != limatype.ProvisionModeAnsible {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].script` must not be empty", i))
}
if p.Content != nil {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].content` can only be set when mode is %#q", i, limatype.ProvisionModeData))
}
if p.Overwrite != nil {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].overwrite` can only be set when mode is %#q", i, limatype.ProvisionModeData))
}
if p.Owner != nil {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].owner` can only be set when mode is %#q", i, limatype.ProvisionModeData))
}
if p.Path != nil {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].path` can only be set when mode is %#q, or %#q", i, limatype.ProvisionModeData, limatype.ProvisionModeYQ))
}
if p.Permissions != nil {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].permissions` can only be set when mode is %#q, or %#q", i, limatype.ProvisionModeData, limatype.ProvisionModeYQ))
}
if p.Format != nil {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].format` can only be set when mode is %#q", i, limatype.ProvisionModeYQ))
}
}
if p.Playbook != "" {
if p.Mode != limatype.ProvisionModeAnsible {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].playbook can only be set when mode is %#q", i, limatype.ProvisionModeAnsible))
}
if p.Script != nil && *p.Script != "" {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].script must be empty if playbook is set", i))
}
playbook := p.Playbook
if _, err := os.Stat(playbook); err != nil {
errs = errors.Join(errs, fmt.Errorf("field `provision[%d].playbook` refers to an inaccessible path: %#q: %w", i, playbook, err))
}
logrus.Warnf("provision mode %#q is deprecated, use `ansible-playbook %#q` instead", limatype.ProvisionModeAnsible, playbook)
}View on GitHub (pinned to dd909d0973)
Solutions
- Set `mode: data` or `mode: yq` (with `path`) if permissions are intended
- Delete the `permissions` field from the script entry
- Use `chmod` inside the `script` instead
Example fix
# before
provision:
- mode: dependency
permissions: "0755"
script: dep install
# after
provision:
- mode: dependency
script: dep install && chmod 755 /usr/local/bin/dep Defensive patterns
Strategy: validation
Validate before calling
// Go: permissions requires data or yq mode
for i, p := range cfg.Provision {
mode := limatype.ProvisionModeSystem
if p.Mode != nil { mode = *p.Mode }
if p.Permissions != nil && mode != limatype.ProvisionModeData && mode != limatype.ProvisionModeYQ {
return fmt.Errorf("provision[%d]: permissions requires mode data or yq", i)
}
} Type guard
func permissionsAllowed(p limatype.Provision) bool {
if p.Permissions == nil { return true }
return p.Mode != nil && (*p.Mode == limatype.ProvisionModeData || *p.Mode == limatype.ProvisionModeYQ)
} Prevention
- Use chmod in scripts for script-mode file permissions
- Keep permissions quoted and octal ("0644")
- Pair permissions with path+content (data) or path+expression (yq)
When it happens
Trigger: A provision entry with a mode other than data/yq that sets `permissions`, during create/start/restart/edit/apply/template validation.
Common situations: Copy-pasted data-entry field sets applied to script entries; template generators emitting permissions unconditionally; converting a data entry to dependency mode and keeping permissions.
Related errors
- field `provision[%d].content` can only be set when mode is %
- field `provision[%d].overwrite` can only be set when mode is
- field `provision[%d].owner` can only be set when mode is %#q
- field `provision[%d].path` can only be set when mode is %#q,
- field `provision[%d].format` can only be set when mode is %#
AI-assisted analysis of lima-vm/lima@dd909d0973 (2026-09-01).
Data as JSON: /api/errors/ff9536576f903628.
Report an issue: GitHub.