---
title: "Chapter 04: Çoklu Bulut OIDC Federasyonu ile Parolasız Altyapı | TinyCTO Zero-Trust Canon"
description: "Kalıcı bulut kimlik bilgilerini tamamen sonlandırma; GitHub Actions, Kubernetes IRSA, GCP ve Azure arasında OIDC federasyonu kurma rehberi."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_manuals_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/manuals/04-parolasiz-altyapi-oidc-federasyonu"
locale: "tr"
---

# Chapter 04: Çoklu Bulut OIDC Federasyonu ile Parolasız Altyapı

> **Kanonik Sıfır Güven Mühendislik Kılavuzu**
> **Okuma Süresi**: 16 min read | **Olgunluk Seviyesi**: ADVANCED | **NIST SP 800-207**: NIST SP 800-207 Tenet 3

## Yönetici Özeti

Kalıcı bulut kimlik bilgilerini tamamen sonlandırma; GitHub Actions, Kubernetes IRSA, GCP ve Azure arasında OIDC federasyonu kurma rehberi.

## Bölüm İçeriği

# Çoklu Bulut OIDC Federasyonu ile Parolasız Altyapı

## Statik Bulut Anahtarlarının Kritik Riski
İstatistiksel olarak kurumsal bulut ihlallerinin büyük çoğunluğu, kazara GitHub depolarına yüklenen, CI derleme loglarına sızan veya geliştirici bilgisayarlarından çalınan statik kimlik bilgilerinden (`AWS_ACCESS_KEY_ID` ve `AWS_SECRET_ACCESS_KEY`) kaynaklanır. Statik anahtarların geçerlilik süresi sınırsızdır ve coğrafi bir kısıtlamaları yoktur.

## Parolasız Altyapı Paradigması: OpenID Connect Federasyonu
Sıfır Güven, kalıcı kimlik bilgilerinin altyapıdan tamamen temizlenmesini zorunlu kılar. OpenID Connect (OIDC) kimlik federasyonu sayesinde harici sistemler (GitHub Actions, Kubernetes pod'ları veya geliştirici makineleri), kısa ömürlü ve kriptografik olarak imzalanmış JWT belirteçlerini geçici bulut izinleriyle (geçerlilik: 15–60 dakika) takas eder.

## Mimari Akış: GitHub Actions'tan AWS IAM'e
1. CI çalıştırıcısı, GitHub'ın belirteç servisinden geçici bir OIDC JWT belirteci ister:
   - Konu (sub): `repo:tiny-cto/tinycto-tv:ref:refs/heads/main`
   - Yayıncı (iss): `https://token.actions.githubusercontent.com`
2. CI çalıştırıcısı AWS STS'ye `AssumeRoleWithWebIdentity` çağrısı yapar.
3. AWS IAM, belirtecin imzasını GitHub'ın genel JWKS anahtarlığı ile doğrular.
4. Güven politikası eşleşirse, STS 15 dakika geçerli geçici kimlik bilgilerini üretir.

```json
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Federated": "arn:aws:iam::123456789012:oidc-provider/token.actions.githubusercontent.com"
      },
      "Action": "sts:AssumeRoleWithWebIdentity",
      "Condition": {
        "StringEquals": {
          "token.actions.githubusercontent.com:aud": "sts.amazonaws.com"
        },
        "StringLike": {
          "token.actions.githubusercontent.com:sub": "repo:tiny-cto/tinycto-tv:ref:refs/heads/main"
        }
      }
    }
  ]
}
```


### Kanonik Bağlantılar & Çapraz Referanslar

- **Kılavuzlar Kütüphanesi**: https://tinycto.tv/tr/zero-trust/manuals
- **18 Referans Mimarisi**: https://tinycto.tv/tr/zero-trust/architectures
- **Duruş Değerlendirme Sihirbazı**: https://tinycto.tv/tr/zero-trust/wizard
- **Güvenlik Araçları Matrisi**: https://tinycto.tv/tr/zero-trust/matrix

```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Chapter 04: Çoklu Bulut OIDC Federasyonu ile Parolasız Altyapı | TinyCTO Zero-Trust Canon",
  "description": "Kalıcı bulut kimlik bilgilerini tamamen sonlandırma; GitHub Actions, Kubernetes IRSA, GCP ve Azure arasında OIDC federasyonu kurma rehberi.",
  "url": "https://tinycto.tv/tr/zero-trust/manuals/04-parolasiz-altyapi-oidc-federasyonu",
  "inLanguage": "tr"
}
```
