Skip to content

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Fédération OIDC (GitHub Actions)

Les workflows demandent un jeton OpenID Connect à courte durée de vie, échangé par le fournisseur cloud contre des identifiants temporaires, sans clé stockée.

Avec la fédération OIDC, un job GitHub Actions demande un jeton OpenID Connect signé qui décrit son contexte d'exécution (dépôt, branche, environnement, workflow), puis l'échange auprès d'AWS, de Google Cloud, d'Azure ou d'un autre fournisseur contre des identifiants temporaires. Côté cloud, on fait confiance à l'émetteur de GitHub et on peut restreindre l'accès par des conditions sur des claims comme sub.

Aucune clé cloud de longue durée n'est stockée dans un secret : un log fuité ou un workflow piégé ne livre que des identifiants qui expirent rapidement et ne fonctionnent que pour le dépôt et la branche autorisés. Voir la documentation OpenID Connect de GitHub et clés cloud fuitées dans GitHub Actions.

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.