Cybersicherheit

JetBrains fügt TeamCity Unterstützung für die Authentifizierung von Build-Prozessen über OIDC hinzu

JetBrains hat TeamCity das OIDC-JWT-Plugin hinzugefügt, um kurzfristig gültige Identitätstoken auszustellen, mit denen Build-Prozesse auf AWS, Google Cloud und andere Dienste zugreifen können, ohne statische Zugangsdaten zu speichern. Das Plugin erfordert Java 17 und TeamCity 2025.11 oder höher und bietet Optionen zur Verwaltung von Signaturschlüsseln sowie zur Festlegung der Token-Gültigkeitsdauer.

2026-09-01
4 Min. Lesezeit
9 Aufrufe
فريق تحرير certi.news
JetBrains fügt TeamCity Unterstützung für die Authentifizierung von Build-Prozessen über OIDC hinzu

JetBrains hat das neue OIDC-JWT-Plugin für die TeamCity-Plattform angekündigt. Es soll Build-Prozesse in die Lage versetzen, sich bei AWS, Google Cloud und anderen Diensten zu authentifizieren, die OpenID Connect unterstützen, ohne sich auf statische Schlüssel oder Passwörter innerhalb der CI/CD-Umgebung zu stützen. Das Plugin adressiert eine der betrieblichen und sicherheitsbezogenen Risikoquellen in Build-Pipelines, da statische Zugangsdaten über Protokolle oder Build-Dateien offengelegt werden können und üblicherweise regelmäßig rotiert werden müssen, um Sicherheitsanforderungen zu erfüllen.

Wie funktioniert die Authentifizierung?

Der Ablauf basiert darauf, dass TeamCity im Namen des Build-Prozesses ein kryptografisch signiertes JSON Web Token ausstellt. Das Token enthält Claims, die die Identität der Workload, ihre Gültigkeitsdauer, die Zielgruppe und die Adresse des Ausstellers festlegen. Beim Empfang des Tokens überprüft der externe Dienst die Signatur anhand der mit dem Aussteller verbundenen öffentlichen Schlüssel und kontrolliert anschließend die vorgesehene Zielgruppe sowie die Gültigkeitsdauer, bevor er die Claims zur Authentifizierung des Build-Prozesses verwendet.

Einige Dienste akzeptieren das Token des Identity Providers direkt, während andere einen Token-Austausch durchführen, um eigene temporäre Zugangsdaten auszustellen. JetBrains überlässt die Einzelheiten zur Einrichtung dieses Ablaufs den jeweiligen Diensten und fordert die Nutzer auf, beim Konfigurieren der Zielgruppe und der Prüfbedingungen die Dokumentation von AWS oder Google Cloud zu konsultieren.

Was fügt das Plugin TeamCity hinzu?

OIDC JWT erweitert den TeamCity-Server um die für die Ausstellung der Token erforderlichen Identity-Provider-Funktionen. Das Plugin unterstützt die Signierung von Token mit auf RSA oder ECDSA basierenden Algorithmen. Außerdem können Signaturschlüssel über die Weboberfläche oder über einen speziellen HTTP-Endpunkt für autorisierte Anfragen rotiert werden. Laut JetBrains führt die Schlüsselrotation standardmäßig weder zur Unterbrechung laufender Build-Prozesse noch zur Ungültigkeit zuvor ausgestellter Token.

Für öffentlich zugängliche TeamCity-Server stellt das Plugin das Dokument .well-known/openid-configuration sowie einen Satz öffentlicher JWKS-Schlüssel bereit. Bei Servern, die nicht im Internet erreichbar sind, kann eine benutzerdefinierte Quelladresse konfiguriert und die Identifikationsdokumente auf einem öffentlichen Host über HTTPS bereitgestellt werden, ohne den TeamCity-Server selbst öffentlich zugänglich zu machen. Das Plugin bietet außerdem eine API, über die andere Plugins neue Signaturmethoden hinzufügen können, einschließlich der Integration mit Hardware-Sicherheitsmodulen (HSM) oder Schlüsselverwaltungsdiensten wie Google Cloud KMS.

Optionen für die Token-Ausstellung und Nutzungsvoraussetzungen

Nach der Installation des Plugins aus dem JetBrains Marketplace und seiner Aktivierung kann es unter Admin | Integrations | OIDC Tokens verwaltet werden. Es erfordert Java 17 und unterstützt TeamCity 2025.11 sowie spätere Versionen. Der Administrator kann die Quelladresse und die Signierungseinstellungen festlegen und die Signaturschlüssel verwalten.

Das Plugin bietet zwei Build-Features zur Ausstellung von Token. Das erste, OIDC Token (in build parameters), erstellt das Token beim Start des Builds und speichert es in einem festgelegten Build-Parameter. Die Gültigkeitsdauer ist konfigurierbar und entspricht standardmäßig dem Build-Timeout oder 10 Minuten, wenn kein Timeout festgelegt wurde. Außerdem kann ein Token für eine oder mehrere Zielgruppen ausgestellt werden. Wenn Dienste separate Token für jeweils eine Zielgruppe benötigen, kann ein eigenes Feature hinzugefügt werden.

Das Feature OIDC Token (on demand via HTTP request) eignet sich hingegen für lang laufende Build-Prozesse, da Skripte während der Ausführung über HTTP ein kurzfristig gültiges Token anfordern können. Die Gültigkeitsdauer dieser Token beträgt immer 5 Minuten und kann nicht geändert werden.

Warum ist diese Nachricht wichtig?

Die praktische Änderung besteht darin, die Authentifizierung von langlebigen Geheimnissen auf Token zu verlagern, die an einen Build-Prozess gebunden sind und deren Gültigkeitsdauer und Zielgruppe begrenzt sind. Dadurch sinkt der Wert eines Tokens, falls es offengelegt wird; die Notwendigkeit, Berechtigungen festzulegen und Quelladresse sowie Zielgruppe sorgfältig zu überprüfen, entfällt jedoch nicht. JetBrains warnt davor, dass Änderungen an den Plugin-Einstellungen bestehende Integrationen beeinträchtigen können, und empfiehlt daher, das Plugin einzurichten, bevor Build-Prozesse mit OIDC-basierter Authentifizierung verbunden werden. Die Wirksamkeit der Lösung hängt außerdem davon ab, ob der Zielservice OIDC unterstützt und welche offiziellen Einstellungen dort gelten. Diese Punkte müssen für jede Integration einzeln überprüft werden.

Nachrichtenquelle
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen