Skip to main content
Cloud Automation10 min read

GitHub OIDC → AWS (Sin claves de larga duración): Automatización en la nube correcta

Cómo usar OIDC de GitHub Actions para asumir un rol de IAM de AWS e implementar/subir artefactos sin almacenar claves de AWS. Incluye IAM de mínimo privilegio, patrones de política de confianza y consejos de solución de problemas.

Part ofCloud & Infrastructure->
By Jason TeixeiraJanuary 10, 2026
AWSIAMOIDCGitHub ActionsTerraformSecurity
Share:
On this page

Las claves estáticas de AWS en CI son un riesgo.

Si deseas una automatización en la nube que escale (y pase una revisión de seguridad), utiliza federación basada en OIDC:

  • GitHub Actions emite un token de identidad de corta duración (OIDC)
  • AWS STS lo intercambia por credenciales AWS de corta duración
  • Tu flujo de trabajo asume un rol con mínimos privilegios y realiza el trabajo

Este portafolio utiliza el mismo patrón para admitir el modo de telemetría en la nube (AWS S3) sin incrustar nunca credenciales de larga duración.

La arquitectura

Reader route

article -> proof -> offer

ReadClusterProofScope

cluster

Cloud & Infrastructure

intent

Cloud Automation

route

next step

What to do with this

Turn the note into a build path.

If this topic maps to a real business problem, keep reading the cluster, study the academy path, or route the work into a scoped engagement.

Jason Teixeira
Written by
Jason Teixeira
Founder, Sage Ideas Studio · Principal Engineer
livebuild 5d6c8652026-08-05 06:00Z
// solo studio// no analytics resold// every commit human-reviewed