Déploiement sans secret statique — fédération d'identité OIDC

La plateforme CI prouve son identité à AWS et reçoit un rôle temporaire : aucun mot de passe à faire tourner

Déploiement sans secret statique — fédération d'identité OIDC La plateforme CI prouve son identité à AWS et reçoit un rôle temporaire : aucun mot de passe à faire tourner 1 · demande de jeton ID token signé, audience AWS 2 · AssumeRoleWithWebIdentity 3 · vérifie la confiance émetteur, audience, branche 4 · identifiants temporaires journalise l'émission fédérée 5 · terraform apply appels attribués au rôle 6 · expiration de la session anti-pattern : clé statique en secret identité permanente, non fédérée Fédération d'identité Confiance et jeton Usage et trace Anti-pattern (à ne pas faire) Chaîne CI · job CI · Sequence participant Chaîne CI job CI OIDC · fournisseur · Sequence participant OIDC fournisseur STS · jetons AWS · Sequence participant STS jetons AWS Rôle CI · borné · Sequence participant Rôle CI borné Dépôt IaC · Terraform · Sequence participant Dépôt IaC Terraform Journal · CloudTrail · Sequence participant Journal CloudTrail Clé fixe · anti-pattern · Sequence participant Clé fixe anti-pattern Legend request return security async trace

Ce que ça supprime

  • • La clé d'accès longue durée : plus rien à stocker dans le pipeline, plus rien à faire tourner à la main
  • • L'accès anonyme ou partagé : chaque exécution porte un rôle et un nom de session
  • • L'exposition permanente : les identifiants temporaires expirent d'eux-mêmes

Ce que ça n'excuse pas

  • • Une politique de confiance trop large : émetteur, audience et branche doivent être contraints, pas seulement vérifiés
  • • Un rôle trop puissant : la fédération prouve l'identité, elle ne limite pas les permissions
  • • Un jeton volé reste utilisable pendant sa durée de vie ; la portée du rôle et la condition de branche font le reste
  • • Rien à réviser ? Si : le rôle et sa politique de confiance se revoient comme tout privilège

Preuve

  • • L'émission du jeton temporaire et son usage sont journalisés : identité fédérée, rôle et session visibles dans la trace
  • • On reconstitue qui a déployé quoi sans partager un seul secret entre la plateforme CI et AWS
  • • Traçabilité des accès privilégiés utile au dossier ISO/IEC 27001 (journalisation, A.8.15)