Summary
Umbrella tracking issue for multi-issuer OIDC support in the CRCR callback relay and Buildkite CI provider onboarding.
The CRCR callback relay originally only supported GitHub Actions OIDC tokens. This work extends jwt_helper to support multiple issuers, enabling external CI providers (Buildkite, GitLab CI, CircleCI) to authenticate and report results to the PyTorch HUD.
RFC: pytorch/rfcs#98
Completed
Multi-issuer OIDC support
Externalized provider config
CI-neutral callback reporter
Nightly/periodic self-report model
HUD integration
Remaining / In Progress
Buildkite production onboarding
Future CI providers
Hardening
CI Provider Reference
| CI Engine |
Issuer (iss) |
Status |
| GitHub Actions |
https://token.actions.githubusercontent.com |
Shipped |
| Buildkite |
https://agent.buildkite.com |
Shipped (awaiting production onboarding) |
| GitLab CI |
https://gitlab.com |
Future |
| CircleCI |
https://oidc.circleci.com/org/<ID> |
Future |
Context
Summary
Umbrella tracking issue for multi-issuer OIDC support in the CRCR callback relay and Buildkite CI provider onboarding.
The CRCR callback relay originally only supported GitHub Actions OIDC tokens. This work extends
jwt_helperto support multiple issuers, enabling external CI providers (Buildkite, GitLab CI, CircleCI) to authenticate and report results to the PyTorch HUD.RFC: pytorch/rfcs#98
Completed
Multi-issuer OIDC support
verify_oidc_tokendispatches onissclaim to issuer-specific JWKS and repo-claim extraction — #8453organization_id,pipeline_id), not slugs — #8453Externalized provider config
config/ci_providers.yml— runtime config for Buildkite org/pipeline UUID → GitHub repo mapping — #8468required_claimssupport (e.g.,build_branch: [main]) to constrain which builds can authenticate — #8468CI-neutral callback reporter
report_callback.pyand Buildkite wrapper (report_callback_buildkite.sh) — #8303Nightly/periodic self-report model
HUD integration
hud.pytorch.org/crcr— #8538Remaining / In Progress
Buildkite production onboarding
vllm-project/vllm) Buildkite pipeline: end-to-end validation with real OIDC tokensci_providers.ymlentry for vLLM pipeline UUIDsFuture CI providers
claims["project_path"])issURL)Hardening
delivery_id,event_type,job_namein callback payloadsCI Provider Reference
iss)https://token.actions.githubusercontent.comhttps://agent.buildkite.comhttps://gitlab.comhttps://oidc.circleci.com/org/<ID>Context