Como proteger o GitHub
Proteja o GitHub Enterprise com o XFA colocando a verificação do dispositivo no fluxo de SSO SAML. Os utilizadores autenticam-se através do seu identity provider, o XFA verifica o dispositivo face à sua política, e o acesso ao GitHub só continua quando a decisão sobre o dispositivo o permite. Use-o para confirmar os valores SAML e testar o fluxo antes da implementação.
A sua organização precisa de estar no nível GitHub Enterprise para configurar um SSO personalizado
O GitHub tem uma funcionalidade de SSO personalizado que usa SAMLv2. Ao colocar o XFA entre o GitHub e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.
Quando um utilizador inicia sessão, acontece o seguinte com o GitHub:
- o GitHub → XFA → o seu IdP: o GitHub encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa o GitHub. É ele que identifica aquilo para que o utilizador se está a autenticar.
- O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para o GitHub.
- O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
- XFA → o GitHub: se o dispositivo passar, o XFA encaminha a autenticação para o GitHub através do ACS URL real da aplicação e o acesso é concedido.
Este guia descreve todos os passos necessários para o configurar.
Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.
Configurar a aplicação GitHub no seu identity provider
Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.
Entity ID: https://github.com/orgs/<YOUR_GITHUB_ORGANIZATION>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
O ACS URL ou Redirect URL é diferente do da configuração predefinida do GitHub
Criar uma aplicação no XFA
Encontra um guia sobre como criar uma aplicação no XFA aqui.
URL do Assertion Consumer Service: https://github.com/<YOUR_GITHUB_ORGANIZATION>/saml/consume
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)
Configurar a sua organização GitHub para usar o XFA
1. Inicie sessão no GitHub e vá à sua organização.
2. Vá a Settings > Authentication & Security e clique em "Set up SSO"
3. Ative a autenticação SAML
Use as definições seguintes para configurar a sua organização GitHub com o XFA.
Sign on URL: (da aplicação XFA)
Issuer: (da aplicação XFA)
Public certificate: (da aplicação XFA)
4. Teste para confirmar que está tudo bem configurado.
Use o botão "Test SAML configuration" para testar as novas definições. O navegador deve ser encaminhado primeiro para o seu identity provider, depois para o XFA, para comparar as definições de segurança do dispositivo com a política da sua aplicação, e só então voltar ao GitHub.
5. Guarde as novas definições verificadas clicando em "Save"
Está concluído. Aos utilizadores da sua organização GitHub passará a ser pedido que confirmem a sua identidade junto do seu identity provider, e o XFA verifica o estado de segurança do dispositivo, para garantir que qualquer dispositivo usado para aceder ao GitHub é seguro.
Veja a demonstração do GitHub Enterprise para um vídeo com todo o fluxo de início de sessão, com o Google Workspace como identity provider.