Ga naar hoofdinhoud

GitHub beveiligen

Beveilig GitHub Enterprise met XFA door toestelverificatie in de SAML SSO-flow te plaatsen. Gebruikers authenticeren zich via je identity provider, XFA toetst het toestel aan je beleid, en de toegang tot GitHub gaat alleen door als de beslissing over het toestel dat toelaat. Gebruik deze pagina om de SAML-waarden te controleren en de flow te testen voor je uitrolt.

Licentievereisten

Je organisatie moet op het niveau GitHub Enterprise zitten om een eigen SSO in te stellen

GitHub heeft een functie voor eigen SSO die SAMLv2 gebruikt. Door XFA tussen GitHub en je identity provider te plaatsen, wordt bij elke aanmeldpoging de beveiliging van het toestel gecontroleerd voordat toegang wordt verleend.

Wanneer een gebruiker zich aanmeldt bij GitHub, gebeurt het volgende:

  1. GitHub → XFA → je IdP: GitHub stuurt de gebruiker door naar XFA, dat meteen doorstuurt naar je identity provider (bijvoorbeeld Google Workspace) om te authenticeren. De Entity ID die in je identity provider staat, is die van GitHub. Die geeft aan waarvoor de gebruiker zich authenticeert.
  2. Je IdP → XFA: na de authenticatie stuurt de identity provider de gebruiker terug naar de ACS URL, die naar XFA wijst in plaats van rechtstreeks naar GitHub.
  3. XFA verifieert het toestel: XFA toetst de beveiligingsstatus van het toestel aan je beleid.
  4. XFA → GitHub: komt het toestel door de controle, dan stuurt XFA de authenticatie door naar GitHub via de echte ACS URL van de applicatie, en wordt toegang verleend.

Deze gids beschrijft alle stappen die daarvoor nodig zijn.

Let op: dit artikel gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.

De GitHub-app instellen in je identity provider

Gebruik onze gidsen per identity provider om te leren hoe je een applicatie aanmaakt met de opgegeven instellingen.

Instellingen voor de SAML-applicatie in je identity provider

Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

waarschuwing

De ACS URL of Redirect URL is een andere dan bij de standaardconfiguratie van GitHub

Een applicatie aanmaken in XFA

Een gids over het aanmaken van een applicatie in XFA vind je hier.

Instellingen die je in XFA gebruikt

Assertion Consumer Service URL: https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
SSO URL: (aangeleverd door de identity provider)
Entity ID: (aangeleverd door de identity provider)
Certificaat: (aangeleverd door de identity provider)

Je GitHub-organisatie instellen om XFA te gebruiken

1. Meld je aan bij GitHub en ga naar je organisatie.

2. Ga naar Settings > Authentication & Security en klik op "Set up SSO"

3. Zet SAML-authenticatie aan

Gebruik de volgende instellingen om je GitHub-organisatie met XFA in te stellen.

Instellingen die je in GitHub gebruikt

Sign on URL: (uit de XFA-applicatie)
Issuer: (uit de XFA-applicatie)
Public certificate: (uit de XFA-applicatie)

4. Test of alles goed is ingesteld.

Gebruik de knop "Test SAML configuration" om de nieuwe instellingen te testen. De browser hoort eerst naar je identity provider te gaan, daarna naar XFA om de beveiligingsinstellingen van het toestel aan het beleid van je applicatie te toetsen, en pas daarna terug naar GitHub.

5. Sla de geteste instellingen op door op "Save" te klikken

Klaar! De gebruikers in je GitHub-organisatie wordt nu gevraagd hun identiteit te bevestigen bij je identity provider, en XFA controleert de beveiligingsstatus van het toestel, zodat elk toestel waarmee GitHub wordt geopend veilig is.

Demo

Bekijk de demo van GitHub Enterprise voor een video die de volledige aanmeldflow toont met Google Workspace als identity provider.