Workload identity federation

Ruim het langlevende secret op.

Je Kubernetes-pods en CI-pipelines hebben al een cryptografische identiteit. HelixIAM wisselt hun gesigneerde JWT's in voor kortlevende HelixIAM-tokens — sleutelloos, secretless en gebonden aan echte rollen.

Sleutelloos via federatie

Vertrouw eenmalig de JWKS van een externe issuer. Workloads tonen hun door het platform uitgegeven JWT en krijgen een HelixIAM-token — geen secret om op te slaan, te roteren of te lekken.

  • JWT → HelixIAM-token exchange
  • Kubernetes projected SA-tokens
  • GitHub Actions / GitLab CI OIDC
  • RS256 geverifieerd tegen issuer-JWKS

Gebonden aan echte rollen

Een gefedereerde workload is niet anoniem — bind hem aan het serviceaccount van een applicatie zodat het uitgegeven token precies de rollen draagt die die workload hoort te hebben.

  • Credential binden aan een applicatie
  • Serviceaccount-rollen in het token
  • realm_access / resource_access
  • Vastpinnen van subject, audience & issuer

Zes manieren om nee te zeggen

Elke claim wordt gecontroleerd. Een verkeerde issuer, subject, audience of een onbereikbare JWKS wordt geweigerd — negatieve gevallen worden tegen echte clusters getest.

  • Match op issuer + subject + audience
  • Bereikbaarheid JWKS afgedwongen
  • Verificatie van verval & handtekening
  • Deny-by-default bij mismatch

Beheerd vanuit de console

Workload-identiteiten staan naast al het andere — aangemaakt, bekeken en ingetrokken in de adminconsole, en declareerbaar als config-as-code.

  • Console-scherm + admin-API
  • Config-as-code import/export
  • Geauditeerde uitgifte
  • Directe intrekking

Zie HelixIAM op je eigen stack.

Een demo van 30 minuten: realms, agents, workload-identiteit en een live migratie van Keycloak — afgestemd op jouw use case.

Geen creditcard. Zelf te hosten. Ontwikkeld in Europa.