避免凭据进入管道
工作负载不会持有长期存在的凭据。它们在运行时验证自身身份,并仅获取被授权接收的凭据。
平台识别该任务
Credential Broker 会根据您的策略检查工作负载的身份,然后提供该特定任务被批准使用的精确凭据。
有限的爆炸影响范围
一旦发生泄露,访问权限仅限于 1Password 为此任务授权的范围。影响范围有限,不会危及整个保险库。
每次交付都可完整追溯来源
每次凭据发放都会被完整记录,包括请求访问的工作负载以及授权该访问的策略。
运行机制
连接工作流程

从 GitHub Actions 开始
任何在 GitHub Actions 上运行的工作流都可以向 1Password 验证身份,并获取其被授权的精确凭据,无需服务账户令牌,且每次交付都能实现完整追溯。
设置 GitHub Actions
通过自定义 OIDC 连接进一步拓展
任何能够颁发 OIDC 令牌的系统都可以直接对 1Password 进行身份验证,并仅获取其被授权的凭据。您的环境中无需存储任何服务账户令牌或密钥,且每次交付都可完整追溯来源。
配置自定义 OIDC 工作流发现、保护、审计
Credential Broker 是 Unified Access 平台的一部分
一个能够发现、保护并审计所有身份访问权限的平台。
Credential Broker 常见问题解答
什么是 1Password Credential Broker?
1Password Credential Broker 在运行时对机器工作负载和 AI 代理进行身份验证,然后仅提供其被授权使用的凭据。工作负载通过验证自身身份来获取策略允许的资源,而无需直接访问保管库。
1Password Credential Broker 如何确保机密信息安全?
当 1Password Credential Broker 交付凭据时,会记录哪些信息?
1Password Credential Broker 如何验证工作负载的身份?
1Password Credential Broker 支持 GitHub Actions 吗?
1Password Credential Broker 是否已正式发布?
Runtime access for every machine and AI agent starts with 1Password
Meet with a member of our team to discuss how 1Password Credential Broker can extend your existing 1Password foundation to every workload and AI agent.
