Skip to main content
Cloud Automation10 min read

GitHub OIDC → AWS (без долгоживущих ключей): правильная автоматизация в облаке

Как использовать GitHub Actions OIDC для принятия роли AWS IAM и развертывания/загрузки артефактов без хранения ключей AWS. Включает IAM с минимальными привилегиями, шаблоны политик доверия и советы по устранению неполадок.

Part ofCloud & Infrastructure->
By Jason TeixeiraJanuary 10, 2026
AWSIAMOIDCGitHub ActionsTerraformSecurity
Share:
On this page

Статические ключи AWS в CI — это бомба замедленного действия.

Если вам нужна облачная автоматизация, которая масштабируется (и проходит проверку безопасности), используйте федерацию на основе OIDC:

  • GitHub Actions выпускает краткосрочный токен идентификации (OIDC)
  • AWS STS обменивает его на краткосрочные учётные данные AWS
  • Ваш workflow принимает роль с минимальными привилегиями и выполняет работу

Этот портфолио использует тот же шаблон для поддержки режима облачной телеметрии (AWS S3) без внедрения долгоживущих учётных данных.

Архитектура

\

Reader route

article -> proof -> offer

ReadClusterProofScope

cluster

Cloud & Infrastructure

intent

Cloud Automation

route

next step

What to do with this

Turn the note into a build path.

If this topic maps to a real business problem, keep reading the cluster, study the academy path, or route the work into a scoped engagement.

Jason Teixeira
Written by
Jason Teixeira
Founder, Sage Ideas Studio · Principal Engineer
livebuild 5d6c8652026-08-05 06:00Z
// solo studio// no analytics resold// every commit human-reviewed