Managed identity vs service principal vs GITHUB_TOKEN vs OIDC federation

This sheet compares User-assigned MI, System-assigned MI, Service principal + secret, GITHUB_TOKEN, Workload identity federation.

CriterionUser-assigned MISystem-assigned MIService principal + secretGITHUB_TOKENWorkload identity federation
Secret to store or rotateNone; Azure-managedNone; Azure-managedYes; expires and pages opsNone; auto-issued per jobNone; secretless trust

The verdict, the full comparison, 5 rules and 4 traps are part of AZ-400 access. Unlock AZ-400.