GitHub absichern
Sichern Sie GitHub Enterprise mit XFA ab, indem Sie die Geräteverifizierung in den SAML SSO-Ablauf einbauen. Benutzer authentifizieren sich über Ihren Identity Provider, XFA gleicht das Gerät mit Ihrer Richtlinie ab, und der Zugriff auf GitHub läuft nur weiter, wenn die Geräteentscheidung das zulässt. Nutzen Sie diese Seite, um die SAML-Werte zu bestätigen und den Ablauf vor dem Rollout zu testen.
Ihre Organisation muss auf der Stufe GitHub Enterprise sein, um ein eigenes SSO einrichten zu können
GitHub hat eine Funktion für eigenes SSO, die SAMLv2 nutzt. Wenn Sie XFA zwischen GitHub und Ihren Identity Provider setzen, wird bei jedem Anmeldeversuch die Sicherheit des Geräts geprüft, bevor der Zugriff gewährt wird.
Wenn sich ein Benutzer bei GitHub anmeldet, passiert Folgendes:
- GitHub → XFA → Ihr IdP: GitHub leitet den Benutzer an XFA weiter, das sofort an Ihren Identity Provider (zum Beispiel Google Workspace) weiterleitet, damit er sich authentifiziert. Die Entity ID, die in Ihrem Identity Provider hinterlegt ist, ist die von GitHub. Sie gibt an, wofür sich der Benutzer authentifiziert.
- Ihr IdP → XFA: Nach der Authentifizierung schickt der Identity Provider den Benutzer zurück an die ACS URL, die auf XFA zeigt statt direkt auf GitHub.
- XFA prüft das Gerät: XFA gleicht den Sicherheitsstatus des Geräts mit Ihrer Richtlinie ab.
- XFA → GitHub: Besteht das Gerät die Prüfung, leitet XFA die Authentifizierung über die echte ACS URL der Anwendung an GitHub weiter, und der Zugriff wird gewährt.
Diese Anleitung beschreibt alle Schritte, die dafür nötig sind.
Hinweis: Dieser Artikel setzt voraus, dass Ihre Organisation ein XFA-Konto hat und dass Sie Administrator dieser Organisation sind. Wenn Sie noch kein Konto haben, können Sie eines unter https://dashboard.xfa.tech/signup erstellen.
Die GitHub-App in Ihrem Identity Provider einrichten
Nutzen Sie unsere Anleitungen für die einzelnen Identity Provider, um zu erfahren, wie Sie eine Anwendung mit den angegebenen Einstellungen anlegen.
Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
Die ACS URL oder Redirect URL unterscheidet sich von der Standardkonfiguration von GitHub
Eine Anwendung in XFA erstellen
Eine Anleitung zum Erstellen einer Anwendung in XFA finden Sie hier.
Assertion Consumer Service URL: https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
SSO-URL: (vom Identity Provider bereitgestellt)
Entity ID: (vom Identity Provider bereitgestellt)
Zertifikat: (vom Identity Provider bereitgestellt)
Ihre GitHub-Organisation für XFA einrichten
1. Melden Sie sich bei GitHub an und gehen Sie zu Ihrer Organisation.
2. Gehen Sie zu Settings > Authentication & Security und klicken Sie auf "Set up SSO"
3. Aktivieren Sie die SAML-Authentifizierung
Nutzen Sie die folgenden Einstellungen, um Ihre GitHub-Organisation mit XFA einzurichten.
Sign on URL: (aus der XFA-Anwendung)
Issuer: (aus der XFA-Anwendung)
Public certificate: (aus der XFA-Anwendung)
4. Testen Sie, ob alles richtig eingerichtet ist.
Nutzen Sie die Schaltfläche "Test SAML configuration", um die neuen Einstellungen zu testen. Der Browser sollte zuerst zu Ihrem Identity Provider gehen, danach zu XFA, um die Sicherheitseinstellungen des Geräts mit der Richtlinie Ihrer Anwendung abzugleichen, und erst dann zurück zu GitHub.
5. Speichern Sie die geprüften Einstellungen mit einem Klick auf "Save"
Fertig! Die Benutzer in Ihrer GitHub-Organisation werden nun gebeten, ihre Identität bei Ihrem Identity Provider zu bestätigen, und XFA prüft den Sicherheitsstatus des Geräts, sodass jedes Gerät, mit dem auf GitHub zugegriffen wird, sicher ist.
Sehen Sie sich die Demo zu GitHub Enterprise an, ein Video, das den vollständigen Anmeldeablauf mit Google Workspace als Identity Provider zeigt.