Skip to main content

GitHubin suojaaminen

Suojaa GitHub Enterprise XFA:lla asettamalla laitteen vahvistus SAML SSO -kulkuun. Käyttäjät todentautuvat identiteetintarjoajasi kautta, XFA tarkistaa laitteen käytäntöäsi vasten, ja pääsy GitHubiin jatkuu vain silloin, kun laitepäätös sen sallii. Varmista sen avulla SAML-arvot ja testaa kulku ennen käyttöönottoa.

Lisenssivaatimukset

Organisaatiosi on oltava GitHub Enterprise -tasolla, jotta voit määrittää mukautetun SSO:n

GitHubissa on Custom SSO -toiminto, joka käyttää SAMLv2:ta. Kun XFA asetetaan GitHubin ja identiteetintarjoajasi väliin, jokaisen kirjautumisyrityksen yhteydessä tarkistetaan laitteen tietoturva ennen kuin pääsy myönnetään.

Kun käyttäjä kirjautuu palveluun GitHub, tapahtuu seuraavaa:

  1. GitHub → XFA → IdP:si: GitHub ohjaa käyttäjän XFA:han, joka ohjaa hänet heti identiteetintarjoajallesi (esimerkiksi Google Workspaceen) todennusta varten. IdP:ssäsi määritetty Entity ID on palvelun GitHub tunnus. Se kertoo, mihin käyttäjä todentautuu.
  2. IdP:si → XFA: todennuksen jälkeen identiteetintarjoaja lähettää käyttäjän takaisin ACS URL -osoitteeseen, joka osoittaa XFA:han eikä suoraan palveluun GitHub.
  3. XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten.
  4. XFA → GitHub: jos laite läpäisee tarkistuksen, XFA välittää todennuksen palveluun GitHub sovelluksen oikean ACS URL -osoitteen kautta, ja pääsy myönnetään.

Tämä opas kuvaa kaikki tähän tarvittavat vaiheet.

Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.

GitHub-sovelluksen määrittäminen identiteetintarjoajassasi

Katso identiteetintarjoajakohtaisista oppaistamme, miten sovellus luodaan annetuilla asetuksilla.

SAML-sovelluksen asetukset IdP:ssä

Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

warning

ACS URL tai Redirect URL on eri kuin GitHubin tavallisessa määrityksessä

Sovelluksen luominen XFA:ssa

Oppaan sovelluksen luomiseen XFA:ssa löydät täältä.

XFA:ssa käytettävät asetukset

Assertion Consumer Service -URL: https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
SSO-URL: (identiteetintarjoajan antama)
Entity ID: (identiteetintarjoajan antama)
Varmenne: (identiteetintarjoajan antama)

GitHub-organisaatiosi määrittäminen käyttämään XFA:ta

1. Kirjaudu GitHubiin ja siirry organisaatioosi.

2. Siirry kohtaan Settings > Authentication & Security ja napsauta "Set up SSO"

3. Ota SAML-todennus käyttöön

Määritä GitHub-organisaatiosi XFA:n kanssa seuraavilla asetuksilla.

GitHubissa käytettävät asetukset

Sign on URL: (XFA-sovelluksesta)
Issuer: (XFA-sovelluksesta)
Public certificate: (XFA-sovelluksesta)

4. Testaa, että kaikki on määritetty oikein.

Testaa uudet asetukset painikkeella "Test SAML configuration". Selaimen pitäisi ohjautua ensin identiteetintarjoajallesi, sitten XFA:han, joka tarkistaa laitteen tietoturva-asetukset sovelluskäytäntöäsi vasten, ja vasta sen jälkeen takaisin GitHubiin.

5. Tallenna uudet testatut asetukset napsauttamalla "Save"

Valmista! GitHub-organisaatiosi käyttäjiä pyydetään nyt vahvistamaan henkilöllisyytensä identiteetintarjoajallasi, ja XFA tarkistaa laitteen tietoturvatilan varmistaakseen, että jokainen GitHubin käyttöön käytetty laite on turvallinen.

Demo

Katso GitHub Enterprise -demo, jossa videolla käydään läpi koko kirjautumiskulku Google Workspacen toimiessa identiteetintarjoajana.