Zum Inhalt springen

Verbundauthentifizierung, keine Schlüssel zum Rotieren

GCP-Dienstkonten und Workload-Identität

So authentifiziert sich BYOC bei Google Cloud mithilfe der Workload Identity Federation anstelle von Dienstkontoschlüsseln.

Dienstkontoschlüssel sind langlebige JSON-Anmeldeinformationen, die in geheimen Speichern landen und dort bleiben, lange nachdem sich jemand daran erinnert, warum. Workload Identity Federation entfernt sie.

Was das Modul konfiguriert

  • Ein Workload-Identitätspool und -Anbieter, der dem OIDC-Aussteller von GitHub vertraut
  • Ein Dienstkonto mit Rollen, die auf die Runner-MIG und den Cache-Bucket beschränkt sind
  • Eine IAM-Bindung, die die Vertrauensstellung auf die Repositorys Ihrer Organisation beschränkt

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.