Referenties zonder opgeslagen geheimen
Instantieprofielen voor BYOC-hardlopers
Voeg een IAM-rol toe aan uw hardlopers, zodat taken AWS-bronnen kunnen bereiken zonder een toegangssleutel met een lange levensduur in repositorygeheimen.
Met een instanceprofiel kan een taak tijdelijke AWS-referenties verkrijgen van de instancemetadataservice. Er wordt nergens een toegangssleutel bewaard, dus er kan niets lekken of roteren.
Waar mogelijk geef ik de voorkeur aan OIDC
Voor implementatiereferenties is de OIDC-federatie van GitHub nog beter: het vertrouwensbeleid kan worden beperkt tot een specifieke repository en branch, wat een instanceprofiel niet kan uitdrukken.
yaml
- uses: aws-actions/configure-aws-credentials@v4 with: role-to-assume: arn:aws:iam::123456789012:role/deploy aws-region: eu-central-1Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.