Naar inhoud springen

Referenties zonder opgeslagen geheimen

Instantieprofielen voor BYOC-hardlopers

Voeg een IAM-rol toe aan uw hardlopers, zodat taken AWS-bronnen kunnen bereiken zonder een toegangssleutel met een lange levensduur in repositorygeheimen.

Met een instanceprofiel kan een taak tijdelijke AWS-referenties verkrijgen van de instancemetadataservice. Er wordt nergens een toegangssleutel bewaard, dus er kan niets lekken of roteren.

Waar mogelijk geef ik de voorkeur aan OIDC

Voor implementatiereferenties is de OIDC-federatie van GitHub nog beter: het vertrouwensbeleid kan worden beperkt tot een specifieke repository en branch, wat een instanceprofiel niet kan uitdrukken.

yaml
- uses: aws-actions/configure-aws-credentials@v4
with:
role-to-assume: arn:aws:iam::123456789012:role/deploy
aws-region: eu-central-1

Je volgende build kan twee keer zo snel zijn, voor de halve prijs

Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.