You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何正确创建AWS IAM OIDC身份提供商及组织级跨账号复用问题

问题结论

首先可以明确:不能在AWS组织中仅创建一次OIDC提供商就给所有成员账号复用,必须在每一个有GitHub Actions接入需求的AWS账号中,分别创建对应的IAM OIDC身份提供商,再创建供GitHub Actions认领的IAM角色。

核心原因
  • IAM OIDC身份提供商属于AWS账号级别的专属资源,没有组织级共享、跨账号直接引用的能力,每个账号的IAM服务是独立隔离的,角色的信任政策只能引用当前账号内存在的OIDC提供商ARN。
  • 如果你要降低多账号部署的重复配置成本,可以通过AWS Organizations的StackSets、或者Terraform的模块化+多账号provider配置,批量在所有需要的账号中部署同一份OIDC提供商配置,不需要手动逐个配置。
部署代码示例

单账号创建OIDC提供商的Terraform代码如下:

resource "aws_iam_openid_connect_provider" "github_oidc_github_actions" {
  url = "https://token.actions.githubusercontent.com"

  client_id_list = ["sts.amazonaws.com"]

  thumbprint_list = ["a031c46782e6e6c662c2c87c76da9aa62ccabd8e"]
}

如果要批量部署到组织下的多个账号,可以把上述代码封装为Terraform模块,再通过声明多个对应不同账号的AWS Provider,批量调用模块完成部署即可。

内容的提问来源于stack exchange,提问作者bibi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 05:15:03