Cómo proteger GitHub
Proteja GitHub Enterprise con XFA situando la verificación del dispositivo en el flujo de SSO SAML. Los usuarios se autentican a través de su proveedor de identidad, XFA compara el dispositivo con su política, y el acceso a GitHub continúa solo cuando la decisión sobre el dispositivo lo permite. Úselo para confirmar los valores SAML y probar el flujo antes del despliegue.
Su organización tiene que estar en el nivel GitHub Enterprise para poder configurar un SSO personalizado
GitHub tiene una función de SSO personalizado que usa SAMLv2. Al situar XFA entre GitHub y su proveedor de identidad, en cada intento de inicio de sesión se comprueba la seguridad del dispositivo antes de conceder el acceso.
Cuando un usuario inicia sesión en GitHub, ocurre lo siguiente:
- GitHub → XFA → su IdP: GitHub redirige al usuario a XFA, que redirige de inmediato a su proveedor de identidad (por ejemplo, Google Workspace) para autenticarse. El Entity ID configurado en su proveedor de identidad es el de GitHub. Indica para qué se autentica el usuario.
- Su IdP → XFA: después de la autenticación, el proveedor de identidad devuelve al usuario a la ACS URL, que apunta a XFA en lugar de apuntar directamente a GitHub.
- XFA verifica el dispositivo: XFA compara el estado de seguridad del dispositivo con su política.
- XFA → GitHub: si el dispositivo supera la comprobación, XFA reenvía la autenticación a GitHub a través de la ACS URL real de la aplicación y se concede el acceso.
Esta guía describe todos los pasos necesarios para configurarlo.
Nota: este artículo da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.
Configurar la aplicación de GitHub en su proveedor de identidad
Use nuestras guías por proveedor de identidad para saber cómo configurar una aplicación con los ajustes indicados.
Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
La ACS URL o Redirect URL es distinta de la de la configuración estándar de GitHub
Crear una aplicación en XFA
Puede consultar aquí una guía sobre cómo crear una aplicación en XFA.
URL del Assertion Consumer Service: https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
URL de SSO: (proporcionada por el proveedor de identidad)
ID de entidad: (proporcionado por el proveedor de identidad)
Certificado: (proporcionado por el proveedor de identidad)
Configurar su organización de GitHub para que use XFA
1. Inicie sesión en GitHub y vaya a su organización.
2. Vaya a Settings > Authentication & Security y haga clic en "Set up SSO"
3. Active la autenticación SAML
Use los siguientes ajustes para configurar su organización de GitHub con XFA.
Sign on URL: (de la aplicación de XFA)
Issuer: (de la aplicación de XFA)
Public certificate: (de la aplicación de XFA)
4. Compruebe que todo está bien configurado.
Use el botón "Test SAML configuration" para probar los nuevos ajustes. El navegador debería redirigirse primero a su proveedor de identidad y después a XFA, para verificar los ajustes de seguridad del dispositivo frente a la política de su aplicación, antes de volver a GitHub.
5. Guarde los nuevos ajustes verificados haciendo clic en "Save"
Ya está. Ahora se pedirá a los usuarios de su organización de GitHub que confirmen su identidad con su proveedor de identidad, y XFA comprobará el estado de seguridad del dispositivo para que cualquier dispositivo que se use para acceder a GitHub sea seguro.
Consulte la demostración de GitHub Enterprise para ver un recorrido en vídeo del flujo de inicio de sesión completo con Google Workspace como proveedor de identidad.