OIDC / Workload Identity Federation
L’identité fédérée via OpenID Connect (OIDC) permet à un système (un pipeline CI, un cluster Kubernetes) de prouver son identité à un fournisseur cloud sans jamais détenir de credential permanent. Le système émetteur (GitHub Actions, GitLab CI) signe un jeton JWT de courte durée identifiant précisément l’exécution en cours ; le fournisseur cloud fait confiance à cet émetteur et échange le jeton contre des credentials temporaires, scopés à un rôle défini à l’avance.
Ce que ça élimine
Le modèle classique (une clé d’accès statique stockée en variable de CI ou en secret Kubernetes) crée une dette permanente : la clé reste valide tant que personne ne la fait tourner manuellement, et quiconque y a eu accès un jour la conserve effectivement. Avec l’identité fédérée, il n’y a plus rien de permanent à voler dans un log ou une variable : chaque credential émis est borné dans le temps et scopé à une exécution précise.
Où ça s’applique
L’usage le plus courant est l’authentification d’un pipeline CI auprès
d’un fournisseur cloud (AWS, GCP, Azure) pour déployer sans clé statique
stockée en variable. GitHub Actions et GitLab CI exposent tous deux ce
mécanisme nativement (id-token: write côté GitHub, id_tokens côté
GitLab), sans configuration supplémentaire côté pipeline au-delà de
l’autorisation explicite d’émettre le jeton.