#Security #Continuous Integration
GitHub App の private key を KMS に取り出せない形で入れておき、JWT の署名だけを KMS に任せてインストールアクセストークンを発行する GitHub Actions の Action(@suzuki-shunsuke 製)。secrets に置いた private key には期限がなく、漏れると無期限にトークンを発行され続けるので、その経路を塞ぐ
- create-github-app-token と入出力をそろえた置き換えで、
private-keyをkms-key-idに替えて移行する role-to-assumeを渡すと、GitHub の OIDC トークンによる AWS 認証を Action の中で済ませ、その認証情報を後続の step に渡さない
github.com https://github.com/suzuki-shunsuke/create-github-app-token-aws-kms