Ciberseguridad

JetBrains añade compatibilidad con la autenticación de procesos de compilación mediante OIDC en TeamCity

JetBrains ha presentado el complemento OIDC JWT para TeamCity, que emite tokens de identidad de corta duración y permite a los procesos de compilación acceder a AWS, Google Cloud y otros servicios sin almacenar credenciales estáticas. El complemento requiere Java 17 y TeamCity 2025.11 o posterior, e incluye opciones para gestionar las claves de firma y definir la duración de validez de los tokens.

2026-09-01
5 min de lectura
9 visitas
فريق تحرير certi.news
JetBrains añade compatibilidad con la autenticación de procesos de compilación mediante OIDC en TeamCity

JetBrains ha anunciado el nuevo complemento OIDC JWT para la plataforma TeamCity, cuyo objetivo es permitir que los procesos de compilación se autentiquen en AWS, Google Cloud y otros servicios compatibles con OpenID Connect sin depender de claves ni contraseñas estáticas dentro del entorno de CI/CD. El complemento aborda una de las fuentes de riesgos operativos y de seguridad en las canalizaciones de compilación, ya que las credenciales estáticas pueden filtrarse a través de los registros o los archivos de compilación y normalmente requieren una rotación periódica para cumplir los requisitos de seguridad.

¿Cómo funciona la autenticación?

El flujo se basa en que TeamCity emita un JSON Web Token firmado criptográficamente en nombre del proceso de compilación. El token incluye afirmaciones que identifican la carga de trabajo, su periodo de validez, la audiencia de destino y la dirección del emisor. Al recibir el token, el servicio externo verifica la firma mediante las claves públicas asociadas al emisor y, posteriormente, comprueba la audiencia prevista y el periodo de validez antes de utilizar las afirmaciones para autenticar el proceso de compilación.

Algunos servicios aceptan directamente el token del proveedor de identidad, mientras que otros realizan un intercambio de tokens para emitir sus propias credenciales temporales. JetBrains deja los detalles de configuración de este flujo en manos de cada servicio y anima a los usuarios a consultar la documentación de AWS o Google Cloud al configurar la audiencia y las condiciones de verificación.

¿Qué añade el complemento a TeamCity?

OIDC JWT añade al servidor de TeamCity las capacidades de proveedor de identidad necesarias para emitir tokens. El complemento admite la firma de tokens mediante algoritmos basados en RSA o ECDSA, con la posibilidad de rotar las claves de firma desde la interfaz web o mediante un endpoint HTTP específico para solicitudes autorizadas. Según JetBrains, la rotación de claves no desactiva de forma predeterminada los procesos de compilación en curso ni invalida los tokens emitidos anteriormente.

Para los servidores de TeamCity disponibles públicamente, el complemento proporciona el documento .well-known/openid-configuration y un conjunto de claves públicas JWKS. En el caso de los servidores que no están expuestos a Internet, se puede configurar una dirección de emisor personalizada y alojar los documentos de descubrimiento en un host público que utilice HTTPS, sin hacer público el propio servidor de TeamCity. El complemento también ofrece una API que permite a otros complementos añadir nuevos métodos de firma, incluida la integración con módulos de seguridad de hardware HSM o servicios de gestión de claves como Google Cloud KMS.

Opciones de emisión de tokens y requisitos de uso

Después de instalar y activar el complemento desde JetBrains Marketplace, se puede gestionar desde la ruta Admin | Integrations | OIDC Tokens. Requiere Java 17 y admite TeamCity 2025.11 y versiones posteriores. El administrador puede definir la dirección del emisor, la configuración de firma y la gestión de las claves de firma.

El complemento ofrece dos funciones de compilación para emitir tokens. La primera, OIDC Token (in build parameters), crea el token al iniciar la compilación y lo almacena en un parámetro de compilación específico. La duración de validez se puede configurar y, de forma predeterminada, equivale al tiempo de espera de la compilación o a 10 minutos cuando no se ha definido ningún tiempo de espera. También se puede emitir un token para una o varias audiencias, con la posibilidad de añadir una función independiente cuando los servicios requieren tokens separados para una sola audiencia.

La función OIDC Token (on demand via HTTP request) resulta adecuada para procesos de compilación de larga duración, ya que permite a los scripts solicitar un token de corta duración durante la ejecución mediante HTTP. Estos tokens tienen siempre una duración de validez de 5 minutos y no se puede modificar.

¿Por qué es importante esta noticia?

El cambio práctico consiste en trasladar la autenticación de secretos de larga duración a tokens vinculados al proceso de compilación y limitados en el tiempo y la audiencia. Esto reduce el valor del token si se filtra, pero no elimina la necesidad de configurar los permisos y verificar cuidadosamente la dirección del emisor y la audiencia. JetBrains advierte que los cambios en la configuración del complemento pueden interrumpir las integraciones existentes, por lo que recomienda configurarlo antes de vincular los procesos de compilación a la autenticación mediante OIDC. Además, la eficacia de la solución depende de que el servicio de destino sea compatible con OIDC y de su configuración oficial, aspectos que deben verificarse para cada integración por separado.

Fuente de la noticia
JetBrains Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias