Skip to main content

Migrieren von SAML zu OIDC

Wenn Sie SAML zur Authentifizierung von Mitgliedern in Ihrem Unternehmen mit verwalteten Benutzer*innen verwenden, können Sie zu OpenID Connect (OIDC) migrieren und von der Unterstützung der Richtlinie für bedingten Zugriff Ihres IdP profitieren.

Wer kann dieses Feature verwenden?

Enterprise Managed Users ist für neue Unternehmenskonten verfügbar auf GitHub Enterprise Cloud. Weitere Informationen findest du unter Informationen zum Enterprise Managed Users.

Hinweis

Die Unterstützung von OpenID Connect (OIDC) und der Richtlinie für bedingten Zugriff für Enterprise Managed Users ist nur in Microsoft Entra ID (früher Azure AD) verfügbar.

Informationen zur Migration eines Kontos Unternehmen mit verwalteten Benutzer*innen von SAML zu OIDC

Wenn Ihr Unternehmen mit verwalteten Benutzer*innen SAML-SSO zur Authentifizierung mit Entra ID verwendet, können Sie zu OIDC migrieren. Wenn Ihr Unternehmen OIDC SSO verwendet, wird GitHub automatisch die bedingte Zugriffsrichtlinie (CAP) Ihrer IdP verwenden, um IP-Bedingungen bei Interaktionen mit GitHub zu validieren, wenn Mitglieder die Web-UI nutzen oder IP-Adressen ändern, sowie bei jeder Authentifizierung mit einem personal access token oder einem Benutzerkonto zugeordneten SSH-Schlüssel.

Hinweis

Der CAP-Schutz für Websitzungen befindet sich derzeit in der Öffentliche Vorschau und kann noch geändert werden.

Wenn die IDP-CAP-Unterstützung für dein Unternehmen bereits aktiviert ist, kannst du den erweiterten Schutz für Websitzungen über die Einstellungen „Authentication security“ deines Unternehmens aktivieren. Wenn der Schutz von Websitzungen aktiviert ist und die IP-Bedingungen eines Benutzers nicht erfüllt sind, können sie alle Ressourcen im Besitz des Benutzers anzeigen und filtern. Die Details der Ergebnisse für Benachrichtigungen, Suchvorgänge, persönliche Dashboards oder mit Stern versehene Repositorys können sie jedoch nicht anzeigen.

Wenn Sie von SAML zu OIDC migrieren, wird an die Anzeigenamen von verwaltete Benutzerkonten und Gruppen, die zuvor für SAML bereitgestellt wurden, aber nicht von der GitHub Enterprise Managed User (OIDC)-Anwendung bereitgestellt werden, „(SAML)“ angehängt.

Wenn Sie Enterprise Managed Users noch nicht kennen und für Ihr Unternehmen noch keine Authentifizierung konfiguriert haben, müssen Sie keine Migration durchführen und können die OIDC-Einmalanmeldung sofort einrichten. Weitere Informationen finden Sie unter Konfigurieren von OIDC für Enterprise Managed Users.

Warnung

Wenn Sie zu einem neuen IdP oder Mandanten migrieren, werden Verbindungen zwischen GitHub-Teams und IdP-Gruppen entfernt und nach der Migration nicht erneut aktualisiert. Dadurch werden alle Mitglieder aus dem Team entfernt und das Team nicht mit Ihrem IdP verbunden, was zu Unterbrechungen führen kann, wenn Sie die Teamsynchronisierung verwenden, um den Zugriff auf Organisationen oder Lizenzen von Ihrem IdP zu verwalten. Es wird empfohlen, die Endpunkte „Externe Gruppen“ der REST-API zu verwenden, um Informationen zu Ihrem Teams-Setup zu sammeln, bevor Sie migrieren und anschließend Verbindungen reaktivieren. Weitere Informationen finden Sie unter REST-API-Endpunkte für externe Gruppen.

Voraussetzungen

  • Ihr Unternehmen auf GitHub muss derzeit für die Authentifizierung mit SAML konfiguriert sein, wobei Entra ID als Identitätsanbieter (IdP) verwendet wird. Weitere Informationen finden Sie unter Konfigurieren von SAML Single Sign-On für verwaltete Enterprise-Benutzer*innen.

  • Sie müssen sowohl auf Ihr Unternehmen auf GitHub als auch auf Ihren Mandanten in Entra ID zugreifen.

    • Um die GitHub Enterprise Managed User (OIDC) Anwendung auf Entra ID zu konfigurieren, müssen Sie sich bei dem Entra ID Mandanten als Benutzer mit der Rolle "Globaler Administrator" anmelden.
    • Um sich auf GitHub als Einrichtungsbenutzer für Ihr Unternehmen anzumelden, müssen Sie einen Wiederherstellungscode für Ihr Unternehmen verwenden. Weitere Informationen finden Sie unter Herunterladen der SSO-Wiederherstellungscodes für dein Unternehmenskonto.
  • Planen die Migration für einen Zeitraum, in dem die Ressourcen deines Unternehmens nicht aktiv genutzt werden. Während der Migration können Benutzerinnen erst auf dein Unternehmen zugreifen, wenn du die neue Anwendung und die Benutzerinnen als erneut bereitgestellt konfiguriert hast.

Migrieren deines Unternehmens

Um Ihr Unternehmen von SAML zu OIDC zu migrieren, deaktivieren Sie Ihre vorhandene GitHub Enterprise Managed User Anwendung auf Entra ID, bereiten Sie die Migration vor und beginnen sie als Setupbenutzer für Ihr Unternehmen aufGitHub, installieren und konfigurieren Sie dann die neue Anwendung für OIDC auf Entra ID. Nachdem die Migration abgeschlossen ist und Entra ID Ihre Benutzerkonten provisioniert, können sich Benutzer mithilfe von OIDC authentifizieren, um auf die Ressourcen Ihres Unternehmens auf GitHub zuzugreifen.

Warnung

Die Migration deines Unternehmens von SAML zu OIDC kann bis zu einer Stunde dauern. Während der Migration können Benutzer nicht auf Ihr Unternehmen GitHubzugreifen.

  1. Bevor Sie mit der Migration beginnen, melden Sie sich bei Azure an, und deaktivieren Sie die Bereitstellung in der vorhandenen GitHub Enterprise Managed User Anwendung.

  2. Wenn Sie in Entra ID Richtlinien für den bedingten Zugriff mit einer Netzwerkstandortbedingung verwenden und Sie derzeit eine IP-Zulassungsliste für Ihr Unternehmenskonto oder ein Organisationskonto verwenden, das zum Unternehmenskonto gehört, deaktivieren Sie die IP-Zulassungslisten. Weitere Informationen findest du unter Erzwingen von Richtlinien für Sicherheitseinstellungen in deinem Unternehmen und Verwaltung erlaubter IP-Adressen für deine Organisation.

  3. Melde dich als Setupbenutzer für dein Unternehmen mit dem Benutzernamen SHORTCODE_admin an, und ersetze SHORTCODE durch den Kurzcode deines Unternehmens.

  4. Navigieren Sie zu Ihrem Unternehmen. Beispielsweise auf der Seite Unternehmen in GitHub.com.

  5. Wenn du aufgefordert wirst, mit deinem Identitätsanbieter fortzufahren, klicke auf Wiederherstellungscode verwenden, und melde dich mit einem der Wiederherstellungscodes deines Unternehmens an.

    Hinweis

    Du musst einen Wiederherstellungscode für dein Unternehmen und nicht für dein Benutzerkonto verwenden. Weitere Informationen finden Sie unter Herunterladen der SSO-Wiederherstellungscodes für dein Unternehmenskonto.

  6. Klicken Sie oben auf der Seite auf "Identitätsanbieter".

  7. Klicke unter Identity Provider auf Single sign-on configuration.

  8. Klicke unten auf der Seite auf Migrate to OpenID Connect single sign-on.

  9. Lies die Warnung, und klicke dann auf Migrate to OIDC.

  10. Klicke auf Begin OIDC migration.

  11. Nachdem GitHub dich zu deinem Identitätsanbieter umgeleitet hat, meldest du dich dort an und befolgst dann die Anweisungen, um deine Einwilligung zu erteilen und die GitHub Enterprise Managed User (OIDC)-Anwendung zu installieren. Wenn Entra ID die Berechtigungen für GitHub Enterprise Managed Users mit OIDC anfordert, aktivieren Sie Zustimmung im Namen Ihrer Organisation und klicken SIe dann auf Annehmen.

    Warnung

    Du musst dich bei Entra ID als Benutzer mit globalen Administratorrechten anmelden, um in die Installation der GitHub Enterprise Managed User (OIDC)-Anwendung einzuwilligen.

  12. Nachdem Sie Ihre Einwilligung gegeben haben, öffnet sich ein neues Browserfenster zu GitHub und zeigt einen neuen Satz von Wiederherstellungscodes für Ihr Unternehmen mit verwalteten Benutzer*innen. Laden Sie die Codes herunter, und klicken Sie dann auf OIDC-Authentifizierung aktivieren.

  13. Warte, bis die Migration abgeschlossen ist, was bis zu einer Stunde dauern kann. Um den Status der Migration zu überprüfen, navigiere zur Seite Authentifizierungssicherheitseinstellungen deines Unternehmens. Wenn „SAML-Authentifizierung erforderlich“ ausgewählt ist, ist die Migration noch im Gange.

    Warnung

    Stellen Sie während der Migration keine neuen benutzenden Personen über die Anwendung in Entra ID bereit.

  14. Erstellen Sie in einer neuen Registerkarte oder einem neuen Fenster, während Sie als Einrichtungsbenutzer angemeldet sind, ein personal access token (classic) mit dem Bereich scim:enterprise und ohne Ablaufdatum, und kopieren Sie es in die Zwischenablage. Weitere Informationen zum Erstellen eines neuen Tokens findest du unter Konfigurieren der SCIM-Bereitstellung für unternehmensverwaltete Benutzer.

  15. In den Bereitstellungseinstellungen für die GitHub Enterprise Managed User (OIDC)-Anwendung im Microsoft Entra Admin Center, unter „Mandanten-URL“, die Mandanten-URL Ihres Unternehmens:

    • Für GitHub.com: https://api.github.com/scim/v2/enterprises/YOUR_ENTERPRISEersetzen Sie YOUR_ENTERPRISE durch den Namen Ihres Unternehmenskontos. Wenn die URL deines Unternehmenskontos beispielsweise https://github.com/enterprises/octo-corp lautet, lautet der Name des Unternehmenskontos octo-corp.
    • Für GHE.com: https://api.SUBDOMAIN.ghe.com/scim/v2/enterprises/SUBDOMAIN, wobei SUBDOMAIN die Subdomain Ihres Unternehmens auf GHE.com ist.
  16. Fügen Sie unter „Geheimer Token“ den personal access token (classic) mit dem scim:enterprise-Bereich ein, den Sie zuvor erstellt haben.

  17. Klicke zum Testen der Konfiguration auf Verbindung testen.

  18. Um deine Änderungen zu speichern, klicke oben im Formular auf Speichern.

  19. Kopieren Sie in der Microsoft Entra Admin Center die Benutzer und Gruppen aus der alten GitHub Enterprise Managed User Anwendung in die neue GitHub Enterprise Managed User (OIDC) Anwendung.

  20. Teste deine Konfiguration, indem du einen einzelnen neuen Benutzer bereitstellst.

  21. Wenn dein Test erfolgreich ist, starte die Bereitstellung für alle Benutzer durch Klicken auf Bereitstellung starten.