GitHub Actions OIDC 토큰을 연결하기 전: 권한보다 먼저 확인할 claim 경계
GitHub Actions의 OIDC는 장기 시크릿을 저장하지 않고 클라우드 워크로드에 신뢰를 전달할 수 있게 하지만, 신뢰 정책이 넓으면 토큰을 받는 주체가 예상보다 많아질 수 있습니다. 배포 설정을 추가하기 전에 repository·ref·environment 같은 claim이 실제 배포 경계와 일치하는지 검토해야 합니다.
OIDC 신뢰 정책 검토 순서
✓ 토큰을 받는 클라우드 역할과 실제 배포 워크플로를 먼저 연결합니다.
✓ repository, ref, environment claim이 필요한 범위만 허용하는지 확인합니다.
✓ pull request·fork·재사용 워크플로가 신뢰 조건을 우회하지 않는지 별도로 테스트합니다.
왜 이 순서가 중요한가
확정된 사실과 해석, 다음 행동을 분리하면 하나의 신호가 모든 결정을 밀어내는 일을 줄일 수 있습니다.