OpenBao
À quoi il sert
OpenBao stocke des secrets et ne les délivre qu'aux identités autorisées par une politique, pour une durée limitée, avec un journal de chaque accès. Sa méthode d'authentification JWT accepte les jetons OIDC de GitHub Actions : un job prouve son identité (dépôt, environnement, référence) et reçoit un jeton OpenBao de quelques minutes, sans aucun secret stocké dans GitHub.
Quand le choisir
Quand un fournisseur n'offre pas de fédération d'identité de charge de travail (c'est le cas de Scaleway au 1er octobre 2026), ou pour centraliser les secrets de plusieurs applications et fournisseurs avec une traçabilité commune. OpenBao est le fork libre de Vault, maintenu dans le cadre de la Linux Foundation après le changement de licence de Vault en 2023.
Points d'attention
- C'est un service critique : tous les déploiements en dépendent. Il demande une haute disponibilité, des sauvegardes et une procédure de descellement.
- Un rôle JWT doit vérifier l'audience, un sujet exact et, de préférence, les identifiants numériques du dépôt.
- Il réduit l'exposition d'une clé de fournisseur sans la supprimer : la clé existe toujours, dans le coffre.
Par où commencer
La leçon OIDC : des identités sans secret, qui configure et teste un rôle avec un serveur de développement local.