Skip to content
10 / 15

Как приложению и CI получать доступ к облаку без долгоживущих ключей?

Через временные учётные данные: рабочая нагрузка предъявляет доказательство своей личности, а облако выдаёт короткоживущий токен. Виртуальная машина получает роль инстанса и забирает ключи из сервиса метаданных; под в Kubernetes — через привязку учётной записи сервиса к облачной роли (IRSA в EKS, Workload Identity в GKE); внешний CI (GitHub Actions, GitLab) — через OIDC-федерацию: провайдер CI подписывает токен с информацией о репозитории и ветке, облако проверяет подпись и условия доверия и выдаёт временные ключи. Долгоживущие ключи доступа остаются только там, где федерация невозможна, и подлежат ротации.

Как приложению и CI получать доступ к облаку без долгоживущих ключей? | JScriptiser