Workload Identity Federation es un mecanismo de seguridad que permite a las cargas de trabajo (como aplicaciones, microservicios o funciones) autenticarse y obtener acceso a recursos en la nube sin necesidad de gestionar claves de API o credenciales de larga duración. En lugar de almacenar secretos, las cargas de trabajo intercambian tokens de identidad emitidos por un proveedor de identidad externo (como un IdP corporativo, un proveedor de Git o un clúster de Kubernetes) por credenciales de corta duración del proveedor de la nube. Este proceso se basa en estándares como OpenID Connect (OIDC) y SAML, donde el proveedor de la nube confía en el IdP externo para verificar la identidad de la carga de trabajo.
En el mundo real, Workload Identity Federation es ampliamente adoptado por los principales proveedores de la nube. Google Cloud ofrece 'Workload Identity Federation' que permite a las cargas de trabajo en entornos como GitHub Actions, GitLab, AWS, o un IdP local, autenticarse directamente con Google Cloud IAM. AWS tiene 'IAM Roles for Service Accounts' (IRSA) para EKS, que permite a los pods de Kubernetes asumir roles de IAM sin credenciales de AWS almacenadas. Azure también implementa conceptos similares con 'Managed Identities' y 'Federated Identity Credentials' para Azure AD, permitiendo que aplicaciones y servicios accedan a recursos de Azure de forma segura. GitHub Actions utiliza OIDC para permitir que los workflows se autentiquen directamente con AWS, GCP o Azure sin almacenar secretos en GitHub.
Para un arquitecto, Workload Identity Federation es crucial porque mejora significativamente la postura de seguridad al eliminar la gestión de secretos estáticos, reduciendo el riesgo de exposición de credenciales. Simplifica la gestión de identidades y accesos para cargas de trabajo distribuidas y multi-nube, promoviendo el principio de 'least privilege' y 'zero trust'. Sin embargo, introduce la complejidad de configurar y mantener la confianza entre el proveedor de identidad externo y el proveedor de la nube, requiriendo una comprensión profunda de OIDC y las políticas de IAM. La elección del proveedor de identidad y la configuración de las políticas de federación son decisiones de diseño críticas que impactan la seguridad, la auditabilidad y la operabilidad del sistema.