Skip to main content

> ZERO-TRUST // zt-arch-04

Secretless Multi-Cloud Workload Identity Federation

Statik bulut API anahtarlarını tamamen ortadan kaldıran; GitHub Actions, Kubernetes, AWS IAM, GCP ve Azure arasında kısa ömürlü OIDC güven ilişkisi kuran sıfır-parola altyapı mimarisi.

Hedef Saldırgan Tehdit Modeli

Saldırganın CI/CD ortam değişkenlerindeki kalıcı bulut anahtarlarını çalarak bulut kaynaklarına sınırsız sızması.

Mimari Meta Verileri

CISA Sütunu:IDENTITY
Arketip Tipi:SECRETLESS_INFRASTRUCTURE

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓Access to individual enterprise resources is granted on a per-session basis.
  • ✓The enterprise collects as much information as possible about the current state of network infrastructure and communications.

Engellenen MITRE ATT&CK Teknikleri

T1552.001Engellendi
T1078.004Engellendi
T1537Engellendi
T1580Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

GitHub Actions configured with AWS OIDC provider for production deployments.

Kimlik Doğrulama:

Short-lived IAM role assumption (TTL 1 hour) scoped to repository branch.

Ağ Yalıtımı:

Standard AWS IAM STS endpoint over public HTTPS.

Telemetri & Denetim:

CloudTrail AssumeRoleWithWebIdentity logging.

Bileşen Yığını:
aws-iam-oidcgithub-actions
⚠️ Hata Riski: Overly permissive repository wildcard subjects allowing fork role assumption.
ADVANCED TIER
Uygulama Kapsamı:

Cross-cloud federated identity across AWS, GCP Workload Identity, and on-prem Kubernetes.

Kimlik Doğrulama:

Claims-based attribute checks enforcing Git commit SHA, environment, and signed tag.

Ağ Yalıtımı:

AWS STS VPC Endpoints used exclusively for internal workload token exchange.

Telemetri & Denetim:

Automated drift detection alerting on unauthorized identity federation providers.

Bileşen Yığını:
aws-iamgcp-workload-identityk8s-pod-identityterraform
⚠️ Hata Riski: OIDC token audience mismatch causing sudden pipeline failure.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Dynamic multi-cloud mesh with zero long-lived credentials anywhere across edge, cloud, and DBs.

Kimlik Doğrulama:

Sub-15-minute ephemeral tokens dynamically bound to SPIFFE IDs and SLSA L3 provenance.

Ağ Yalıtımı:

Air-gapped private STS routing with egress identity filtering.

Telemetri & Denetim:

Continuous cryptographic ledger auditing of all federated token assumptions.

Bileşen Yığını:
hashicorp-vault-oidcaws-irsaazure-workload-identityspiffe-oidc
⚠️ Hata Riski: STS rate limiting throttles under burst microservice scaling events.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "aws_iam_openid_connect_provider" "github" {
  url             = "https://token.actions.githubusercontent.com"
  client_id_list  = ["sts.amazonaws.com"]
  thumbprint_list = ["6938fd4d98bab03faadb97b34396831e3780aea1"]
}

resource "aws_iam_role" "ci_deploy" {
  name = "TinyCTO-GitHub-Deploy"
  assume_role_policy = jsonencode({
    Version = "2012-10-17"
    Statement = [{
      Action = "sts:AssumeRoleWithWebIdentity"
      Effect = "Allow"
      Principal = { Federated = aws_iam_openid_connect_provider.github.arn }
      Condition = {
        StringEquals = {
          "token.actions.githubusercontent.com:aud" = "sts.amazonaws.com"
        }
        StringLike = {
          "token.actions.githubusercontent.com:sub" = "repo:tiny-cto/tinycto-tv:ref:refs/heads/main"
        }
      }
    }]
  })
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: v1
kind: ServiceAccount
metadata:
  name: finops-collector-sa
  namespace: analytics
  annotations:
    eks.amazonaws.com/role-arn: arn:aws:iam::123456789012:role/TinyCTO-Finops-Collector
Yapay Zekâ Özeti — Secretless Multi-Cloud Workload Identity Federation
AEO / GEO / Perplexity Indexable

Statik bulut API anahtarlarını tamamen ortadan kaldıran; GitHub Actions, Kubernetes, AWS IAM, GCP ve Azure arasında kısa ömürlü OIDC güven ilişkisi kuran sıfır-parola altyapı mimarisi.

CISA Sütunu & ArketipIDENTITY // SECRETLESS_INFRASTRUCTURE
NIST SP 800-207 İlkeleriAccess to individual enterprise resources is granted on a per-session basis.; The enterprise collects as much information as possible about the current state of network infrastructure and communications.
Engellenen ATT&CKT1552.001, T1078.004, T1537, T1580
Optimal Seviye Yığınıhashicorp-vault-oidc, aws-irsa, azure-workload-identity, spiffe-oidc

Mimarî Plan Sıkça Sorulan Sorular

Secretless Multi-Cloud Workload Identity Federation mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Secretless Multi-Cloud Workload Identity Federation, Saldırganın CI/CD ortam değişkenlerindeki kalıcı bulut anahtarlarını çalarak bulut kaynaklarına sınırsız sızması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1552.001, T1078.004, T1537, T1580 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: Access to individual enterprise resources is granted on a per-session basis.; The enterprise collects as much information as possible about the current state of network infrastructure and communications.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (GitHub Actions configured with AWS OIDC provider for production deployments.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Dynamic multi-cloud mesh with zero long-lived credentials anywhere across edge, cloud, and DBs.). OPTIMAL seviye teknoloji yığını: hashicorp-vault-oidc, aws-irsa, azure-workload-identity, spiffe-oidc.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: STS rate limiting throttles under burst microservice scaling events.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.