Bỏ qua đến nội dung chính
Về trang chủ
Tech 3 phút đọc

Vercel ra mắt GitHub Action đẩy container lên VCR qua OIDC

Vercel phát hành action đăng nhập VCR qua GitHub OIDC, giúp đẩy container image an toàn mà không cần quản lý credential dài hạn.

Tier 2 · nguồn 52% độ tin cậy Đã được duyệt
Nguồn gốc vercel.com

Vercel vừa ra mắt GitHub Action chính thức mang tên vercel/vcr-action/login, cho phép các lập trình viên đẩy container image trực tiếp từ pipeline GitHub Actions lên hệ thống lưu trữ Vercel Container Registry (VCR) mà không cần lưu trữ thông tin xác thực dài hạn. Thay vì phải cấu hình các token cố định hay khoá bí mật tĩnh trong repository — vốn tiềm ẩn rủi ro bảo mật nghiêm trọng trong quy trình tự động hoá CI/CD — giải pháp mới chuyển hoàn toàn sang cơ chế xác thực GitHub OpenID Connect (OIDC). Quy trình này giúp giảm thiểu nguy cơ rò rỉ quyền truy cập vào hạ tầng lưu trữ container của nhóm phát triển.

Về cơ chế hoạt động, action này sẽ trao đổi mã token OIDC do GitHub Actions cấp phát trong phiên chạy để lấy một access token ngắn hạn từ hệ thống Vercel. Ngay sau đó, token tạm thời này được dùng để xác thực và đăng nhập vào máy chủ quản lý container tại địa chỉ vcr.vercel.com. Nhằm bảo đảm an toàn cho toàn bộ chu trình xây dựng và đóng gói phần mềm, khi công việc (job) trên GitHub Actions kết thúc, action sẽ tự động kích hoạt lệnh đăng xuất khỏi registry và thu hồi quyền hiệu lực của token Vercel ngay lập tức, ngăn chặn hoàn toàn việc tái sử dụng token sau phiên làm việc.

Theo tài liệu kỹ thuật từ Vercel, quy trình triển khai yêu cầu quản trị viên thực hiện ba bước thiết lập cấu hình ban đầu. Đầu tiên, người dùng cần tạo một chính sách OIDC policy trên trang quản trị nhóm của Vercel sao cho khớp chính xác với repository và workflow trên GitHub, đồng thời cấp quyền đọc và ghi (read-write) vào kho VCR. Tiếp theo, người dùng khai báo định danh nhóm Vercel dưới dạng biến repository trên GitHub, chẳng hạn như biến VERCEL_TEAM_ID, kết hợp với các thông tin định danh khác gồm team slug, project slug và tên kho mã nguồn dùng để gắn thẻ (image tag). Cuối cùng, workflow hoặc job trên GitHub Actions phải được phân quyền id-token: write để có thể tạo mã định danh OIDC hợp lệ trước khi gọi bước đăng nhập.

Trong quy trình thực thi, vercel/vcr-action/login mặc định thực hiện xác thực với công cụ Docker để xây dựng và đẩy image. Đối với các đội ngũ sử dụng các công cụ thay thế, action cho phép truyền thêm tham số engines để chuyển sang hỗ trợ Podman hoặc Buildah. Sau khi VCR hoàn tất quá trình xử lý và tiếp nhận image dành cho nền tảng linux/amd64, lập trình viên có thể trực tiếp sử dụng container này làm môi trường tuỳ chỉnh Vercel Sandbox image. Khi ở trong cùng một dự án, hình ảnh container đã tải lên có thể được gọi và tái sử dụng đơn giản thông qua định dạng cấu trúc tên kho và thẻ phiên bản tương ứng.