Workload Identity Federation

En finir avec le secret à longue durée de vie.

Vos pods Kubernetes et vos pipelines CI possèdent déjà une identité cryptographique. HelixIAM échange leurs JWT signés contre des tokens HelixIAM éphémères — sans clé, sans secret, et liés à de vrais rôles.

Sans clé, par fédération

Faites confiance une seule fois au JWKS d'un émetteur externe. Les workloads présentent le JWT émis par leur plateforme et reçoivent un token HelixIAM — aucun secret à stocker, faire tourner ou fuiter.

  • Échange JWT → token HelixIAM
  • Tokens SA projetés Kubernetes
  • OIDC GitHub Actions / GitLab CI
  • RS256 vérifié via le JWKS de l'émetteur

Liés à de vrais rôles

Un workload fédéré n'est pas anonyme — liez-le au compte de service d'une application pour que le token émis porte exactement les rôles que ce workload doit avoir.

  • Liaison de l'identifiant à une application
  • Rôles du compte de service dans le token
  • realm_access / resource_access
  • Épinglage du sujet, de l'audience & de l'émetteur

Six façons de dire non

Chaque claim est vérifié. Un mauvais émetteur, sujet, audience ou un JWKS injoignable est rejeté — les cas négatifs sont testés contre de vrais clusters.

  • Correspondance émetteur + sujet + audience
  • Accessibilité du JWKS imposée
  • Vérification de l'expiration & de la signature
  • Refus par défaut en cas de non-correspondance

Géré depuis la console

Les identités de workload vivent aux côtés du reste — créées, consultées et révoquées dans la console d'administration, et déclarables en config-as-code.

  • Écran console + API d'administration
  • Import/export config-as-code
  • Émission auditée
  • Révocation instantanée

Découvrez HelixIAM sur votre propre infrastructure.

Une démo de 30 minutes : realms, agents, identité des charges de travail et une migration en direct depuis Keycloak — adaptée à votre cas d'usage.

Sans carte bancaire. Auto-hébergeable. Conçu en Europe.