Octopus Deploy에서 OpenID Connect 구성하기
Octopus Deploy에서 OpenID Connect 구성하기
워크플로우에서 OpenID Connect를 사용해 Octopus Deploy에 인증해보세요.
출처: 문서
본문
워크플로우에서 OpenID Connect를 사용해 Octopus Deploy에 인증할 수 있어요.
개요
OpenID Connect(OIDC)를 사용하면 GitHub Actions 워크플로우가 자격 증명을 장기 보존형 GitHub 시크릿으로 저장하지 않고도 Octopus Deploy에 인증할 수 있어요.
이 가이드는 Octopus Deploy가 GitHub의 OIDC를 페더레이션 ID로 신뢰하도록 구성하는 방법을 설명합니다.
사전 요구 사항
-
GitHub가 OpenID Connect(OIDC)를 사용하는 방법, 그 아키텍처와 이점에 대한 기본 개념을 배우려면 OpenID Connect를 참고하세요.
-
진행하기 전에 보안 전략을 계획해 접근 토큰이 예측 가능한 방식으로만 할당되도록 해야 해요. 클라우드 공급자가 접근 토큰을 발급하는 방식을 제어하려면 신뢰할 수 없는 저장소가 클라우드 리소스에 대한 접근 토큰을 요청할 수 없도록 반드시 최소 하나 이상의 조건을 정의해야 합니다. 자세한 내용은 OpenID Connect reference를 참고하세요.
-
Dependabot 업데이트 작업을 위해 요청된 OIDC 토큰은
event_name클레임이dynamic입니다. 신뢰 정책이 GitHub Actions 워크플로우만 승인하도록 의도되었고 클라우드 공급자가event_name에 대한 조건을 지원한다면, 워크플로우가 기대하는 이벤트 이름만 허용하세요. 자세한 내용은 OpenID Connect reference를 참고하세요.
Octopus Deploy에 ID 공급자 추가하기
Octopus Deploy에서 OIDC ID 공급자를 구성하려면 다음 구성을 수행해야 합니다. 이러한 변경을 만드는 방법에 대한 지침은 the Octopus Deploy documentation을 참고하세요.
user또는team계정 형식으로 GitHub 공급자를 추가하세요.- 공급자와 연결된 유효한
subject를 지정하세요. - GitHub Actions 사용자 계정을
user유형 계정으로 추가하세요.
ID 공급자 구성에 대한 추가 지침:
- 보안 강화를 위해 OpenID Connect reference를 검토했는지 확인하세요. 예시는 OpenID Connect reference를 참고하세요.
- OIDC 토큰의
audience필드는https://octopus.com/이어야 해요. - 사용할 Issuer URL:
https://token.actions.githubusercontent.com