Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1248

Workload-Identität

Was ist Workload-Identität?

Workload-IdentitätKryptografische Identität für einen Service, Container oder eine Funktion, mit der dieser sich gegenüber anderen Systemen ohne langlebige geteilte Secrets authentifiziert.


Workload-Identität bedeutet, dass jede laufende Workload — Kubernetes-Pod, serverlose Funktion, VM, Batchjob — eigene, kurzlebige, attestierte Anmeldedaten erhält, statt geteilte statische Schlüssel zu nutzen. Cloud-native Umsetzungen umfassen GKE Workload Identity (Kubernetes-ServiceAccount auf Google-ServiceAccount gemappt), AWS IAM Roles for Service Accounts (IRSA) via OIDC-Federation, Azure Workload Identity und SPIFFE/SPIRE-Identitäten. Workloads holen Tokens oder X.509-SVIDs über einen lokalen vertrauenswürdigen Endpunkt (IMDS, kubelet, Agent) und nutzen sie für Cloud-APIs, Datenbanken oder andere Dienste. Das Modell ist Grundlage für Zero Trust und begrenzt den Schaden bei Credential-Leaks.

Beispiele

  1. 01

    GKE Workload Identity: Pod ruft Cloud Storage mit der gemappten Google-ServiceAccount auf.

  2. 02

    AWS IRSA: EKS-Pod übernimmt eine IAM-Rolle über ein projiziertes OIDC-Token.

Häufige Fragen

Was ist Workload-Identität?

Kryptografische Identität für einen Service, Container oder eine Funktion, mit der dieser sich gegenüber anderen Systemen ohne langlebige geteilte Secrets authentifiziert. Es gehört zur Kategorie Cloud-Sicherheit der Cybersicherheit.

Was bedeutet Workload-Identität?

Kryptografische Identität für einen Service, Container oder eine Funktion, mit der dieser sich gegenüber anderen Systemen ohne langlebige geteilte Secrets authentifiziert.

Wie funktioniert Workload-Identität?

Workload-Identität bedeutet, dass jede laufende Workload — Kubernetes-Pod, serverlose Funktion, VM, Batchjob — eigene, kurzlebige, attestierte Anmeldedaten erhält, statt geteilte statische Schlüssel zu nutzen. Cloud-native Umsetzungen umfassen GKE Workload Identity (Kubernetes-ServiceAccount auf Google-ServiceAccount gemappt), AWS IAM Roles for Service Accounts (IRSA) via OIDC-Federation, Azure Workload Identity und SPIFFE/SPIRE-Identitäten. Workloads holen Tokens oder X.509-SVIDs über einen lokalen vertrauenswürdigen Endpunkt (IMDS, kubelet, Agent) und nutzen sie für Cloud-APIs, Datenbanken oder andere Dienste. Das Modell ist Grundlage für Zero Trust und begrenzt den Schaden bei Credential-Leaks.

Wie schützt man sich gegen Workload-Identität?

Schutzmaßnahmen gegen Workload-Identität kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Workload-Identität?

Übliche alternative Bezeichnungen: Service-Identität, Pod-Identität.

Verwandte Begriffe

Siehe auch