Glossar
OIDC-Föderation (GitHub Actions)
Workflows fordern ein kurzlebiges OpenID-Connect-Token an, das ein Cloud-Anbieter gegen temporäre Zugangsdaten tauscht, statt langlebige Keys zu speichern.
Bei der OIDC-Föderation fordert ein Job in GitHub Actions ein signiertes OpenID-Connect-Token an, das beschreibt, wo er läuft (Repository, Branch, Umgebung, Workflow), und tauscht es bei AWS, Google Cloud, Azure oder einem anderen Anbieter gegen temporäre Zugangsdaten. Die Cloud-Seite vertraut GitHubs Issuer und kann den Zugriff über Bedingungen an Claims wie sub einschränken.
Es liegt kein langlebiger Cloud-Key in einem Secret. Ein geleaktes Protokoll oder ein manipulierter Workflow liefert daher nur Zugangsdaten, die schnell ablaufen und nur für das zugelassene Repository und den zugelassenen Branch funktionieren. Siehe GitHubs Dokumentation zu OpenID Connect und Geleakte Cloud-Keys in GitHub Actions.