CI में स्थिर AWS कुंजियाँ एक खतरनाक हथियार हैं।
यदि आप ऐसा क्लाउड ऑटोमेशन चाहते हैं जो स्केल करे (और सुरक्षा समीक्षा पास करे), तो OIDC-आधारित फेडरेशन का उपयोग करें:
- GitHub Actions एक अल्पकालिक पहचान टोकन (OIDC) जारी करता है
- AWS STS इसे अल्पकालिक AWS क्रेडेंशियल्स के लिए विनिमय करता है
- आपका वर्कफ़्लो न्यूनतम-विशेषाधिकार भूमिका ग्रहण करता है और कार्य करता है
यह पोर्टफोलियो Cloud telemetry mode (AWS S3) को समर्थन देने के लिए उसी पैटर्न का उपयोग करता है, बिना कभी दीर्घकालिक क्रेडेंशियल्स एम्बेड किए।
