Pular para o conteúdo principal

Como proteger o GitHub

Proteja o GitHub Enterprise com o XFA colocando a verificação do dispositivo no fluxo de SSO SAML. Os utilizadores autenticam-se através do seu identity provider, o XFA verifica o dispositivo face à sua política, e o acesso ao GitHub só continua quando a decisão sobre o dispositivo o permite. Use-o para confirmar os valores SAML e testar o fluxo antes da implementação.

Requisitos de licença

A sua organização precisa de estar no nível GitHub Enterprise para configurar um SSO personalizado

O GitHub tem uma funcionalidade de SSO personalizado que usa SAMLv2. Ao colocar o XFA entre o GitHub e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.

Quando um utilizador inicia sessão, acontece o seguinte com o GitHub:

  1. o GitHub → XFA → o seu IdP: o GitHub encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa o GitHub. É ele que identifica aquilo para que o utilizador se está a autenticar.
  2. O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para o GitHub.
  3. O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
  4. XFA → o GitHub: se o dispositivo passar, o XFA encaminha a autenticação para o GitHub através do ACS URL real da aplicação e o acesso é concedido.

Este guia descreve todos os passos necessários para o configurar.

Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.

Configurar a aplicação GitHub no seu identity provider

Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.

Definições da aplicação SAML no IDP

Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso

O ACS URL ou Redirect URL é diferente do da configuração predefinida do GitHub

Criar uma aplicação no XFA

Encontra um guia sobre como criar uma aplicação no XFA aqui.

Definições a usar no XFA

URL do Assertion Consumer Service: https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)

Configurar a sua organização GitHub para usar o XFA

1. Inicie sessão no GitHub e vá à sua organização.

2. Vá a Settings > Authentication & Security e clique em "Set up SSO"

3. Ative a autenticação SAML

Use as definições seguintes para configurar a sua organização GitHub com o XFA.

Definições a usar no GitHub

Sign on URL: (da aplicação XFA)
Issuer: (da aplicação XFA)
Public certificate: (da aplicação XFA)

4. Teste para confirmar que está tudo bem configurado.

Use o botão "Test SAML configuration" para testar as novas definições. O navegador deve ser encaminhado primeiro para o seu identity provider, depois para o XFA, para comparar as definições de segurança do dispositivo com a política da sua aplicação, e só então voltar ao GitHub.

5. Guarde as novas definições verificadas clicando em "Save"

Está concluído. Aos utilizadores da sua organização GitHub passará a ser pedido que confirmem a sua identidade junto do seu identity provider, e o XFA verifica o estado de segurança do dispositivo, para garantir que qualquer dispositivo usado para aceder ao GitHub é seguro.

Demonstração

Veja a demonstração do GitHub Enterprise para um vídeo com todo o fluxo de início de sessão, com o Google Workspace como identity provider.