Skip to main content
Cloud Automation10 min read

GitHub OIDC → AWS (Sem Chaves de Longa Duração): Automação em Nuvem do Jeito Certo

Como usar o OIDC do GitHub Actions para assumir uma função IAM da AWS e implantar/enviar artefatos sem armazenar chaves AWS. Inclui IAM de privilégio mínimo, padrões de política de confiança e dicas de solução de problemas.

Part ofCloud & Infrastructure->
By Jason TeixeiraJanuary 10, 2026
AWSIAMOIDCGitHub ActionsTerraformSecurity
Share:
On this page

Chaves estáticas da AWS em CI são um tiro no pé.

Se você quer automação em nuvem que escala (e passa na revisão de segurança), use federação baseada em OIDC:

  • GitHub Actions emite um token de identidade de curta duração (OIDC)
  • AWS STS troca esse token por credenciais AWS de curta duração
  • Seu workflow assume uma função com privilégios mínimos e executa o trabalho

Este portfólio usa o mesmo padrão para suportar o modo Cloud telemetry (AWS S3) sem nunca incorporar credenciais de longa duração.

A arquitetura

Reader route

article -> proof -> offer

ReadClusterProofScope

cluster

Cloud & Infrastructure

intent

Cloud Automation

route

next step

What to do with this

Turn the note into a build path.

If this topic maps to a real business problem, keep reading the cluster, study the academy path, or route the work into a scoped engagement.

Jason Teixeira
Written by
Jason Teixeira
Founder, Sage Ideas Studio · Principal Engineer
livebuild 5d6c8652026-08-05 06:00Z
// solo studio// no analytics resold// every commit human-reviewed