GitHubin suojaaminen
Suojaa GitHub Enterprise XFA:lla asettamalla laitteen vahvistus SAML SSO -kulkuun. Käyttäjät todentautuvat identiteetintarjoajasi kautta, XFA tarkistaa laitteen käytäntöäsi vasten, ja pääsy GitHubiin jatkuu vain silloin, kun laitepäätös sen sallii. Varmista sen avulla SAML-arvot ja testaa kulku ennen käyttöönottoa.
Organisaatiosi on oltava GitHub Enterprise -tasolla, jotta voit määrittää mukautetun SSO:n
GitHubissa on Custom SSO -toiminto, joka käyttää SAMLv2:ta. Kun XFA asetetaan GitHubin ja identiteetintarjoajasi väliin, jokaisen kirjautumisyrityksen yhteydessä tarkistetaan laitteen tietoturva ennen kuin pääsy myönnetään.
Kun käyttäjä kirjautuu palveluun GitHub, tapahtuu seuraavaa:
- GitHub → XFA → IdP:si: GitHub ohjaa käyttäjän XFA:han, joka ohjaa hänet heti identiteetintarjoajallesi (esimerkiksi Google Workspaceen) todennusta varten. IdP:ssäsi määritetty Entity ID on palvelun GitHub tunnus. Se kertoo, mihin käyttäjä todentautuu.
- IdP:si → XFA: todennuksen jälkeen identiteetintarjoaja lähettää käyttäjän takaisin ACS URL -osoitteeseen, joka osoittaa XFA:han eikä suoraan palveluun GitHub.
- XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten.
- XFA → GitHub: jos laite läpäisee tarkistuksen, XFA välittää todennuksen palveluun GitHub sovelluksen oikean ACS URL -osoitteen kautta, ja pääsy myönnetään.
Tämä opas kuvaa kaikki tähän tarvittavat vaiheet.
Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.
GitHub-sovelluksen määrittäminen identiteetintarjoajassasi
Katso identiteetintarjoajakohtaisista oppaistamme, miten sovellus luodaan annetuilla asetuksilla.
Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
ACS URL tai Redirect URL on eri kuin GitHubin tavallisessa määrityksessä
Sovelluksen luominen XFA:ssa
Oppaan sovelluksen luomiseen XFA:ssa löydät täältä.
Assertion Consumer Service -URL: https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
SSO-URL: (identiteetintarjoajan antama)
Entity ID: (identiteetintarjoajan antama)
Varmenne: (identiteetintarjoajan antama)
GitHub-organisaatiosi määrittäminen käyttämään XFA:ta
1. Kirjaudu GitHubiin ja siirry organisaatioosi.
2. Siirry kohtaan Settings > Authentication & Security ja napsauta "Set up SSO"
3. Ota SAML-todennus käyttöön
Määritä GitHub-organisaatiosi XFA:n kanssa seuraavilla asetuksilla.
Sign on URL: (XFA-sovelluksesta)
Issuer: (XFA-sovelluksesta)
Public certificate: (XFA-sovelluksesta)
4. Testaa, että kaikki on määritetty oikein.
Testaa uudet asetukset painikkeella "Test SAML configuration". Selaimen pitäisi ohjautua ensin identiteetintarjoajallesi, sitten XFA:han, joka tarkistaa laitteen tietoturva-asetukset sovelluskäytäntöäsi vasten, ja vasta sen jälkeen takaisin GitHubiin.
5. Tallenna uudet testatut asetukset napsauttamalla "Save"
Valmista! GitHub-organisaatiosi käyttäjiä pyydetään nyt vahvistamaan henkilöllisyytensä identiteetintarjoajallasi, ja XFA tarkistaa laitteen tietoturvatilan varmistaakseen, että jokainen GitHubin käyttöön käytetty laite on turvallinen.
Katso GitHub Enterprise -demo, jossa videolla käydään läpi koko kirjautumiskulku Google Workspacen toimiessa identiteetintarjoajana.