Mise à jour du 2026-07-23. OIDC permet à un workflow GitHub Actions d’échanger une preuve d’identité contre un jeton cloud de courte durée. Il évite de copier une clé permanente dans les secrets du dépôt.
Ce qu’il faut retenir
- Le workflow demande un jeton signé au fournisseur OIDC de GitHub.
- Le cloud vérifie les claims comme l’organisation, le dépôt, la branche ou l’environnement.
- La permission id-token: write autorise la demande du jeton sans accorder directement un accès aux ressources.
- Le jeton cloud expire après le job au lieu de rester valide pendant des mois.
Pourquoi c’est important
La fédération réduit l’impact d’un secret volé et permet d’appliquer des règles de confiance précises à chaque environnement.
Les limites à connaître
Une relation de confiance trop large peut autoriser un autre workflow à obtenir le rôle. Les conditions d’audience et de sujet sont essentielles.
Conseil pratique
Créez un rôle cloud minimal, restreignez-le au dépôt et à l’environnement de production, exigez une approbation et supprimez ensuite les anciennes clés longues.