PyPI에서 OpenID Connect 구성하기
PyPI에서 OpenID Connect 구성하기
워크플로우에서 OpenID Connect를 사용해 PyPI에 인증해보세요.
출처: 문서
본문
워크플로우에서 OpenID Connect를 사용해 PyPI에 인증할 수 있어요.
개요
OpenID Connect(OIDC)를 사용하면 GitHub Actions 워크플로우가 자격 증명을 장기 보존형 GitHub 시크릿으로 저장하지 않고도 PyPI에 인증할 수 있어요.
이 가이드는 PyPI가 GitHub의 OIDC를 페더레이션 ID로 신뢰하도록 구성하는 방법을 설명합니다.
사전 요구 사항
-
GitHub가 OpenID Connect(OIDC)를 사용하는 방법, 그 아키텍처와 이점에 대한 기본 개념을 배우려면 OpenID Connect를 참고하세요.
-
진행하기 전에 보안 전략을 계획해 접근 토큰이 예측 가능한 방식으로만 할당되도록 해야 해요. 클라우드 공급자가 접근 토큰을 발급하는 방식을 제어하려면 신뢰할 수 없는 저장소가 클라우드 리소스에 대한 접근 토큰을 요청할 수 없도록 반드시 최소 하나 이상의 조건을 정의해야 합니다. 자세한 내용은 OpenID Connect reference를 참고하세요.
-
Dependabot 업데이트 작업을 위해 요청된 OIDC 토큰은
event_name클레임이dynamic입니다. 신뢰 정책이 GitHub Actions 워크플로우만 승인하도록 의도되었고 클라우드 공급자가event_name에 대한 조건을 지원한다면, 워크플로우가 기대하는 이벤트 이름만 허용하세요. 자세한 내용은 OpenID Connect reference를 참고하세요.
PyPI에 ID 공급자 추가하기
클라우드 공급자 문서에 설명된 대로 패키지 인덱스 여정(journey)을 따라야 합니다. PyPI가 OIDC 페더레이션 ID를 지원하므로 설정이 빠르며, PyPI 계정 추가 시 GitHub 사용자 이름으로 매핑할 수 있어요.