Aller au contenu principal

Sécuriser GitHub

Sécurisez GitHub Enterprise avec XFA en plaçant la vérification d'appareil dans le parcours SSO SAML. Les utilisateurs s'authentifient via votre fournisseur d'identité, XFA compare l'appareil à votre politique, et l'accès à GitHub ne se poursuit que si la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les valeurs SAML et tester le parcours avant le déploiement.

Licences nécessaires

Votre organisation doit être au niveau GitHub Enterprise pour configurer un SSO personnalisé

GitHub dispose d'une fonction SSO personnalisé qui utilise SAMLv2. En plaçant XFA entre GitHub et votre fournisseur d'identité, la sécurité de l'appareil est vérifiée à chaque tentative de connexion avant que l'accès ne soit accordé.

Lorsqu'un utilisateur se connecte à GitHub, voici ce qui se passe :

  1. GitHub → XFA → votre IdP : GitHub redirige l'utilisateur vers XFA, qui redirige immédiatement vers votre fournisseur d'identité (par exemple Google Workspace) pour l'authentifier. L'Entity ID configuré dans votre fournisseur d'identité est celui de GitHub. Il indique pour quoi l'utilisateur s'authentifie.
  2. Votre IdP → XFA : après l'authentification, le fournisseur d'identité renvoie l'utilisateur vers l'ACS URL, qui pointe vers XFA au lieu de pointer directement vers GitHub.
  3. XFA vérifie l'appareil : XFA compare l'état de sécurité de l'appareil à votre politique.
  4. XFA → GitHub : si l'appareil réussit la vérification, XFA transmet l'authentification à GitHub via l'ACS URL réelle de l'application, et l'accès est accordé.

Ce guide décrit toutes les étapes nécessaires.

Remarque : cet article part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.

Configurer l'application GitHub dans votre fournisseur d'identité

Utilisez nos guides par fournisseur d'identité pour savoir comment créer une application avec les paramètres indiqués.

Paramètres de l'application SAML dans votre fournisseur d'identité

Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

attention

L'ACS URL ou Redirect URL est différente de la configuration GitHub standard

Créer une application dans XFA

Vous trouverez ici un guide sur la création d'une application dans XFA.

Paramètres à utiliser dans XFA

URL du service consommateur d'assertion : https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
URL SSO : (fournie par le fournisseur d'identité)
ID d'entité : (fourni par le fournisseur d'identité)
Certificat : (fourni par le fournisseur d'identité)

Configurer votre organisation GitHub pour utiliser XFA

1. Connectez-vous à GitHub et allez dans votre organisation.

2. Allez dans Settings > Authentication & Security et cliquez sur "Set up SSO"

3. Activez l'authentification SAML

Utilisez les paramètres suivants pour configurer votre organisation GitHub avec XFA.

Paramètres à utiliser dans GitHub

Sign on URL : (de l'application XFA)
Issuer : (de l'application XFA)
Public certificate : (de l'application XFA)

4. Testez que tout est correctement configuré.

Utilisez le bouton "Test SAML configuration" pour tester les nouveaux paramètres. Le navigateur devrait d'abord aller vers votre fournisseur d'identité, puis vers XFA pour comparer les réglages de sécurité de l'appareil à la politique de votre application, et seulement ensuite revenir vers GitHub.

5. Enregistrez les paramètres vérifiés en cliquant sur "Save"

C'est terminé. Il sera désormais demandé aux utilisateurs de votre organisation GitHub de confirmer leur identité auprès de votre fournisseur d'identité, et XFA vérifiera l'état de sécurité de l'appareil, pour que tout appareil utilisé pour accéder à GitHub soit sécurisé.

Demo

Regardez la démo de GitHub Enterprise, une vidéo qui montre le parcours de connexion complet avec Google Workspace comme fournisseur d'identité.