Beobachtetes Signal · 26. Juni 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Positiv

Schlüsselbasierter Cloud-Zugriff ade: Föderierte Identitäten als Sicherheitsstandard

Zusammenfassung des Signals

Ein Entwicklerbeitrag stellt die Plattform Zero vor, die auf die Speicherung langlebiger Cloud-Zugangsdaten verzichtet und stattdessen über kurzlebige, anfragespezifische föderierte Identitätstokens eine Verbindung zu GCP und AWS herstellt. Der Ansatz nutzt Workload Identity Federation auf GCP sowie OIDC-basierte AssumeRoleWithWebIdentity-Prozesse auf AWS. Laut dem Bericht verdeutlicht dies einen sicherheitsorientierten Kompromiss zur Eindämmung unkontrollierter Secret-Sprawls, der allerdings mit einer komplexeren Einrichtung, zusätzlicher Latenz durch den Token-Austausch sowie erweiterten Fehlerquellen einhergeht. Für Dienste ohne Unterstützung für föderierte Identitäten wie GitHub, Slack oder Jira greift Zero auf OAuth mit verschlüsselter Token-Speicherung zurück. Die Architektur verlagert Vertrauensgrenzen direkt in das Cloud IAM und erhöht somit die Gesamtsicherheit.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Beschreibt ein sicherheitsorientiertes Integrationsmuster zur Vermeidung von Secret-Sprawl, das für Cloud-Plattformen hochrelevant ist, jedoch eher eine architektonische Einzeldarstellung als eine branchenweite Regulierung darstellt.

SIGNAL RADAR

Marktsignale zu Slack in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Zero speichert keine Cloud-Anmeldeinformationen, sondern nutzt kurzlebige, föderierte Identitätstokens für GCP und AWS.
  • Der GCP-Workflow basiert auf Workload Identity Federation: Ein eigener OIDC-Issuer und JWKS verifizieren JWTs über den Security Token Service.
  • Der AWS-Workflow nutzt eine OIDC-basierte AssumeRoleWithWebIdentity-Vertrauensrichtlinie für temporäre IAM-Rollen.
  • Gemäß dem GitGuardian 2025 Report wurden 28,65 Millionen hartcodierte Secrets auf GitHub committet, was die Relevanz des Ansatzes unterstreicht.
  • Zu den Tradeoffs zählen komplexeres Onboarding, Latenzen durch Token-Exchanges und eine breitere Fehleroberfläche.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 26. Juni 2026
Ursprünglicher Berichttitel: “Your cloud keys should not exist”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Identity21. Apr. 2026

Zero-Trust-Access-Proxy für interne Anwendungen

Der Artikel erläutert die Implementierung eines identitätsbasierten Zero-Trust-Access-Proxys zur Zentralisierung von Authentifizierung und Autorisierung für interne Anwendungen. Er behandelt verschiedene Platzierungsoptionen wie Edge/Gateway, Ingress Controller, Sidecar und Host Agent sowie Authentifizierungsabläufe einschließlich OIDC Authorization Code, JWT versus opake Token, Introspection und Token Exchange. Zudem werden empfohlene Schutzmaßnahmen wie JWKS-basierte Signaturvalidierung, Proof-of-Possession/mTLS, kurzlebige Token und Widerrufsstrategien beleuchtet. Beschrieben werden zudem eine PEP/PDP/PIP-Architektur mit zentralisiertem OPA oder verteilten WASM/Sidecar-Richtlinien, Caching- und Skalierungsmuster, Observability-Metriken und Logging, PKI- und Key-Rotation-Praktiken wie interne CA, HSM/KMS und JWKS-Rollover sowie ein phasiertes Deployment-Playbook mit einer Checkliste und Konfigurationsbeispielen.

Signal analysieren
Identity26. Juli 2026

Entra ID und Cloudflare Access: Terraform Zero Trust Demo

Eine neue technische Demo veranschaulicht die vollständig Terraform-gesteuerte Integration von Microsoft Entra ID mit Cloudflare Access über OIDC und SAML. Dabei werden Entra App-Registrierungen, Testbenutzer, Cloudflare Identity Provider, ein Cloudflare Tunnel sowie DNS- und Access-Richtlinien in einem automatisierten Durchlauf bereitgestellt. Das Setup nutzt drei Benutzer und drei Access-Anwendungen, um komplexe Richtlinienlogiken wie Include, Require und Exclude präzise zu demonstrieren. Zudem wird die kryptografische Validierung von Cf-Access JWTs am Origin anhand von JWKS mit fest definierten Issuer- und Audience-Parametern umgesetzt, während der Endpunkt für die Identität erst nach erfolgreicher Token-Prüfung aufgerufen wird. Der vollständige Terraform-Code sowie das Repository stehen auf GitHub zur Verfügung und bieten Administratoren eine direkt reproduzierbare Blaupause.

Signal analysieren
Identity5. Juli 2026

Anthropic ersetzt Claude-Code-Schlüssel durch OIDC-Gateway für Unternehmen

Anthropic hat ein selbstgehostetes Gateway für Unternehmen veröffentlicht, die Claude Code auf Amazon Bedrock oder Google Cloud nutzen. Es ersetzt langlebige, entwicklungsspezifische Secrets durch kurzlebige OIDC-Sitzungen. Das Gateway fungiert als zustandsloser Container mit PostgreSQL-Datenbankanbindung und dient als OpenID-Connect-Relying-Party, die Logins über bestehende Identity Provider wie Google Workspace, Microsoft Entra ID oder Okta föderiert. Damit zentralisiert das System Identitätsmanagement, Richtliniendurchsetzung, Nutzungsverfolgung sowie das Budgetmanagement für Claude Code und ermöglicht den Widerruf direkt über den IdP statt über Cloud-IAM. Dieser Ansatz gleicht Coding Agents an gängige Workload-Identity-Federation-Muster an, wie sie von CI-Runnern bekannt sind, und verlagert den operativen Status in die dahinterliegende Datenbank.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.