【问题标题】:Add Github Identity Provider to AWS Cognito将 Github 身份提供商添加到 AWS Cognito
【发布时间】:2020-07-06 10:25:20
【问题描述】:
【问题讨论】:
标签:
amazon-cognito
openid-connect
github-api
【解决方案2】:
GitLab 14.7(2022 年 1 月)可能会有所帮助:
OpenID Connect 支持 GitLab CI/CD
使用环境变量将 GitLab CI/CD 连接到云提供商适用于许多用例。
但是,如果您需要高级权限管理,或者希望与您的云提供商建立一个签名的、短期的、上下文化的连接,它就不能很好地扩展。
GitLab 12.10 提供了对基于 JWT 令牌的连接 (CI_JOB_JWT) 的初始支持,以使 HashiCorp Vault 用户能够安全地检索机密。该实现仅限于 Vault,而我们构建 JWT 的逻辑也开启了连接到其他提供程序的可能性。
在 GitLab 14.7 中,我们引入了一个 CI_JOB_JWT_V2 环境变量,可用于连接到 AWS、GCP、Vault 以及可能的许多其他云服务。
请注意,这是 alpha 功能,尚未准备好用于生产。欢迎您在this epic 提供反馈。
特别是对于 AWS,使用新的 CI_JOB_JWT_V2 变量,您可以连接到 AWS 以检索机密,或在您的账户中进行部署。您还可以使用 AWS IAM 角色管理对集群的访问权限。
您可以阅读有关设置OIDC connection with AWS 的更多信息。
新变量会自动注入到您的管道中,但不向后兼容当前的CI_JOB_JWT。
在 GitLab 15.0 之前,CI_JOB_JWT 将继续正常工作,但这将在 future release 中发生变化。我们会及时通知您更改时间。
今天的secrets 节使用CI_JOB_JWT_V1 变量。如果您使用 secrets 节,则无需进行任何更改。
请参阅 Documentation 和 Issue。