Beobachtetes Signal · 26. Juni 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Positiv
Schlüsselbasierter Cloud-Zugriff ade: Föderierte Identitäten als Sicherheitsstandard
Ein Entwicklerbeitrag stellt die Plattform Zero vor, die auf die Speicherung langlebiger Cloud-Zugangsdaten verzichtet und stattdessen über kurzlebige, anfragespezifische föderierte Identitätstokens eine Verbindung zu GCP und AWS herstellt. Der Ansatz nutzt Workload Identity Federation auf GCP sowie OIDC-basierte AssumeRoleWithWebIdentity-Prozesse auf AWS. Laut dem Bericht verdeutlicht dies einen sicherheitsorientierten Kompromiss zur Eindämmung unkontrollierter Secret-Sprawls, der allerdings mit einer komplexeren Einrichtung, zusätzlicher Latenz durch den Token-Austausch sowie erweiterten Fehlerquellen einhergeht. Für Dienste ohne Unterstützung für föderierte Identitäten wie GitHub, Slack oder Jira greift Zero auf OAuth mit verschlüsselter Token-Speicherung zurück. Die Architektur verlagert Vertrauensgrenzen direkt in das Cloud IAM und erhöht somit die Gesamtsicherheit.
Beschreibt ein sicherheitsorientiertes Integrationsmuster zur Vermeidung von Secret-Sprawl, das für Cloud-Plattformen hochrelevant ist, jedoch eher eine architektonische Einzeldarstellung als eine branchenweite Regulierung darstellt.
Marktsignale zu Slack in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Zero speichert keine Cloud-Anmeldeinformationen, sondern nutzt kurzlebige, föderierte Identitätstokens für GCP und AWS.
- Der GCP-Workflow basiert auf Workload Identity Federation: Ein eigener OIDC-Issuer und JWKS verifizieren JWTs über den Security Token Service.
- Der AWS-Workflow nutzt eine OIDC-basierte AssumeRoleWithWebIdentity-Vertrauensrichtlinie für temporäre IAM-Rollen.
- Gemäß dem GitGuardian 2025 Report wurden 28,65 Millionen hartcodierte Secrets auf GitHub committet, was die Relevanz des Ansatzes unterstreicht.
- Zu den Tradeoffs zählen komplexeres Onboarding, Latenzen durch Token-Exchanges und eine breitere Fehleroberfläche.
Verknüpfte Unternehmen
4 verknüpfte Unternehmen“Not every integration can work this way. GitHub, Slack, and Jira use OAuth, which means we do hold tokens for those services....”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Zero-Trust-Access-Proxy für interne Anwendungen
Der Artikel erläutert die Implementierung eines identitätsbasierten Zero-Trust-Access-Proxys zur Zentralisierung von Authentifizierung und Autorisierung für interne Anwendungen. Er behandelt verschiedene Platzierungsoptionen wie Edge/Gateway, Ingress Controller, Sidecar und Host Agent sowie Authentifizierungsabläufe einschließlich OIDC Authorization Code, JWT versus opake Token, Introspection und Token Exchange. Zudem werden empfohlene Schutzmaßnahmen wie JWKS-basierte Signaturvalidierung, Proof-of-Possession/mTLS, kurzlebige Token und Widerrufsstrategien beleuchtet. Beschrieben werden zudem eine PEP/PDP/PIP-Architektur mit zentralisiertem OPA oder verteilten WASM/Sidecar-Richtlinien, Caching- und Skalierungsmuster, Observability-Metriken und Logging, PKI- und Key-Rotation-Praktiken wie interne CA, HSM/KMS und JWKS-Rollover sowie ein phasiertes Deployment-Playbook mit einer Checkliste und Konfigurationsbeispielen.
Entra ID und Cloudflare Access: Terraform Zero Trust Demo
Eine neue technische Demo veranschaulicht die vollständig Terraform-gesteuerte Integration von Microsoft Entra ID mit Cloudflare Access über OIDC und SAML. Dabei werden Entra App-Registrierungen, Testbenutzer, Cloudflare Identity Provider, ein Cloudflare Tunnel sowie DNS- und Access-Richtlinien in einem automatisierten Durchlauf bereitgestellt. Das Setup nutzt drei Benutzer und drei Access-Anwendungen, um komplexe Richtlinienlogiken wie Include, Require und Exclude präzise zu demonstrieren. Zudem wird die kryptografische Validierung von Cf-Access JWTs am Origin anhand von JWKS mit fest definierten Issuer- und Audience-Parametern umgesetzt, während der Endpunkt für die Identität erst nach erfolgreicher Token-Prüfung aufgerufen wird. Der vollständige Terraform-Code sowie das Repository stehen auf GitHub zur Verfügung und bieten Administratoren eine direkt reproduzierbare Blaupause.
Anthropic ersetzt Claude-Code-Schlüssel durch OIDC-Gateway für Unternehmen
Anthropic hat ein selbstgehostetes Gateway für Unternehmen veröffentlicht, die Claude Code auf Amazon Bedrock oder Google Cloud nutzen. Es ersetzt langlebige, entwicklungsspezifische Secrets durch kurzlebige OIDC-Sitzungen. Das Gateway fungiert als zustandsloser Container mit PostgreSQL-Datenbankanbindung und dient als OpenID-Connect-Relying-Party, die Logins über bestehende Identity Provider wie Google Workspace, Microsoft Entra ID oder Okta föderiert. Damit zentralisiert das System Identitätsmanagement, Richtliniendurchsetzung, Nutzungsverfolgung sowie das Budgetmanagement für Claude Code und ermöglicht den Widerruf direkt über den IdP statt über Cloud-IAM. Dieser Ansatz gleicht Coding Agents an gängige Workload-Identity-Federation-Muster an, wie sie von CI-Runnern bekannt sind, und verlagert den operativen Status in die dahinterliegende Datenbank.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
