Siber güvenlik

JetBrains, TeamCity’ye OIDC ile Derleme İşlemleri Kimlik Doğrulaması Desteği Ekliyor

JetBrains, derleme işlemlerinin sabit kimlik bilgilerini depolamadan AWS, Google Cloud ve diğer hizmetlere erişmesini sağlayan kısa ömürlü kimlik belirteçleri üretmek üzere TeamCity için OIDC JWT eklentisini duyurdu. Eklenti Java 17 ve TeamCity 2025.11 veya daha yeni bir sürümünü gerektiriyor; ayrıca imzalama anahtarlarını yönetme ve belirteçlerin geçerlilik süresini belirleme seçenekleri sunuyor.

2026-09-01
4 dk okuma
9 görüntülenme
فريق تحرير certi.news
JetBrains, TeamCity’ye OIDC ile Derleme İşlemleri Kimlik Doğrulaması Desteği Ekliyor

JetBrains, TeamCity platformu için yeni OIDC JWT eklentisini duyurdu. Eklenti, derleme işlemlerinin CI/CD ortamında sabit anahtarlara veya parolalara dayanmadan AWS, Google Cloud ve OpenID Connect’i destekleyen diğer hizmetlerde kimlik doğrulaması yapmasını sağlıyor. Eklenti, derleme hatlarındaki operasyonel ve güvenlik risklerinin kaynaklarından birini ele alıyor; çünkü sabit kimlik bilgileri günlükler veya derleme dosyaları aracılığıyla sızabilir ve güvenlik gereksinimlerini karşılamak için genellikle düzenli olarak döndürülmeleri gerekir.

Kimlik doğrulama nasıl çalışıyor?

Akış, TeamCity’nin derleme işlemi adına şifreleme yoluyla imzalanmış bir JSON Web Token üretmesine dayanıyor. Belirteç, iş yükünün kimliğini, geçerlilik süresini, hedeflenen tarafı ve veren tarafın adresini tanımlayan talepleri içeriyor. Belirteci alan harici hizmet, veren tarafla ilişkili genel anahtarları kullanarak imzayı doğruluyor; ardından derleme işleminin kimliğini doğrulamak için talepleri kullanmadan önce hedef kitleyi ve geçerlilik süresini inceliyor.

Bazı hizmetler kimlik sağlayıcısının belirtecini doğrudan kabul ederken diğerleri kendi geçici kimlik bilgilerini vermek için belirteç değişimi gerçekleştiriyor. JetBrains, bu akışın yapılandırma ayrıntılarını her hizmete bırakıyor ve hedef kitle ile doğrulama koşullarını ayarlarken kullanıcıları AWS veya Google Cloud belgelerine başvurmaya yönlendiriyor.

Eklenti TeamCity’ye ne ekliyor?

OIDC JWT, belirteçleri vermek için gereken kimlik sağlayıcısı özelliklerini TeamCity sunucusuna ekliyor. Eklenti, belirteçlerin RSA veya ECDSA tabanlı algoritmalarla imzalanmasını destekliyor. Ayrıca imzalama anahtarlarının web arayüzünden veya yetkili istekler için özel bir HTTP uç noktası üzerinden döndürülmesine olanak tanıyor. JetBrains’e göre anahtarların döndürülmesi varsayılan olarak devam eden derleme işlemlerini devre dışı bırakmıyor veya daha önce verilmiş belirteçleri geçersiz kılmıyor.

Genel kullanıma açık TeamCity sunucuları için eklenti, .well-known/openid-configuration belgesini ve genel JWKS anahtar kümesini sağlıyor. İnternete açık olmayan sunucularda ise özel bir veren taraf adresi yapılandırılabilir ve tanımlama belgeleri, HTTPS kullanan genel bir ana bilgisayarda barındırılabilir; böylece TeamCity sunucusunun kendisinin genel erişime açılması gerekmez. Eklenti ayrıca diğer eklentilerin HSM donanım güvenlik modülleri veya Google Cloud KMS gibi anahtar yönetimi hizmetleriyle entegrasyon da dahil olmak üzere yeni imzalama yöntemleri eklemesine izin veren bir API sunuyor.

Belirteç verme seçenekleri ve kullanım gereksinimleri

Eklenti JetBrains Marketplace’ten yüklendikten ve etkinleştirildikten sonra Admin | Integrations | OIDC Tokens yolundan yönetilebilir. Eklenti Java 17 gerektiriyor ve TeamCity 2025.11 ile daha yeni sürümleri destekliyor. Yönetici, veren taraf adresini ve imzalama ayarlarını yapılandırabilir ve imzalama anahtarlarını yönetebilir.

Eklenti, belirteç vermek için iki derleme özelliği sunuyor. İlki olan OIDC Token (in build parameters), derleme başladığında belirteci oluşturuyor ve belirlenen bir derleme parametresinde depoluyor. Geçerlilik süresi yapılandırılabiliyor; varsayılan olarak derleme zaman aşımına veya zaman aşımı belirtilmediğinde 10 dakikaya eşit oluyor. Ayrıca tek bir kitle veya birden fazla kitle için belirteç verilebiliyor; hizmetlerin tek bir kitle için bağımsız belirteçler gerektirdiği durumlarda ayrı bir özellik eklemek de mümkün.

OIDC Token (on demand via HTTP request) özelliği ise uzun süre çalışan derleme işlemleri için uygun. Bu özellik, betiklerin yürütme sırasında HTTP üzerinden kısa ömürlü bir belirteç istemesine olanak tanıyor. Bu belirteçlerin geçerlilik süresi her zaman 5 dakika ve değiştirilemiyor.

Bu haber neden önemli?

Buradaki pratik değişiklik, kimlik doğrulamayı uzun ömürlü sırlardan, derleme işlemine bağlı ve süresi ile kitlesi sınırlı belirteçlere taşıyor. Bu, belirteç sızarsa değerini azaltıyor; ancak yetkilerin dikkatle yapılandırılması ve veren taraf adresi ile kitlenin doğrulanması gereğini ortadan kaldırmıyor. JetBrains, eklenti ayarlarındaki değişikliklerin mevcut entegrasyonları bozabileceği konusunda uyarıyor ve bu nedenle derleme işlemlerini OIDC üzerinden kimlik doğrulamaya bağlamadan önce eklentinin yapılandırılmasını öneriyor. Ayrıca çözümün etkinliği, hedeflenen hizmetin OIDC desteğine ve resmi ayarlarına bağlı; bunlar her entegrasyon için ayrı ayrı doğrulanmalı.

Haber kaynağı
JetBrains Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör