Nota:
La compatibilidad de OpenID Connect (OIDC) y la directiva de acceso condicional (CAP) con Enterprise Managed Users solo está disponible para Microsoft Entra ID (anteriormente Azure AD).
Apoyo a las Directivas de acceso condicional
Cuando tu empresa utiliza el inicio de sesión único de OIDC, GitHub usará automáticamente las condiciones de IP de la directiva de acceso condicional (CAP) del IdP para validar las interacciones con GitHub cuando los miembros usen la interfaz de usuario web o cambien las direcciones IP, y para cada autenticación con una clave SSH o una clave personal access token asociada a una cuenta de usuario.
Nota:
La protección CAP para sesiones web se encuentra actualmente en versión preliminar pública y está sujeta a cambios.
Si en tu empresa ya está habilitada la compatibilidad con CAP del proveedor de identidades, puedes optar por la protección ampliada para las sesiones web desde la configuración "Authentication security" de tu empresa. Cuando la protección de sesión web está habilitada y las condiciones de IP de un usuario no se cumplen, pueden ver y filtrar todos los recursos propiedad del usuario, pero no pueden ver los detalles de los resultados de las notificaciones, las búsquedas, los paneles personales o los repositorios con estrella.
GitHub admite CAP para cualquier empresa con usuarios administrados lugar en el que esté habilitado el inicio de sesión único de OIDC. Los propietarios de empresas pueden optar por usar esta configuración de lista de direcciones IP permitidas en lugar de GitHubla lista de direcciones IP permitidas y pueden hacerlo una vez configurado el inicio de sesión único de OIDC. Para obtener más información sobre las listas de direcciones IP permitidas, consulta Restricción del tráfico de red a la empresa con una lista de direcciones IP permitidas y Administrar las direcciones IP permitidas en tu organización.
- GitHub aplica las condiciones de IP del IdP, pero no puede aplicar las condiciones de cumplimiento del dispositivo.
- Las políticas para la autenticación multifactor solo se aplican en el punto de inicio de sesión en el IdP.
Para obtener más información sobre el uso de OIDC con Enterprise Managed Users, vea Configuración de OIDC para usuarios administrados de Enterprise y Migración de SAML a OIDC.
Acerca de CAP y claves de despliegue
Una clave de implementación es una clave SSH que concede acceso a un repositorio individual. Dado que las claves de implementación no realizan operaciones en nombre de un usuario, las condiciones de IP de CAP no se aplican a las solicitudes autenticadas con una clave de implementación. Para más información, consulta Administrar las llaves de despliegue.
Consideraciones sobre integraciones y automatizaciones
GitHub envía la dirección IP de origen al IdP para su validación en el CAP. Para asegurar que las acciones y las aplicaciones no están bloqueadas por el CAP del IdP, habrá que realizar cambios en la configuración.
Advertencia
Si usas GitHub Enterprise Importer para migrar una organización de tu instancia de GitHub Enterprise Server, asegúrate de usar una cuenta de servicio que esté exenta del CAP de Entra ID; de lo contrario, es posible que se bloquee la migración.
GitHub Actions
Las acciones que usan un personal access token elemento probablemente se bloquearán mediante el CAP del IdP. Se recomienda que personal access tokense cree mediante una cuenta de servicio que luego esté exenta de controles IP en el CAP del IdP.
Si no puede usar una cuenta de servicio, otra opción para desbloquear acciones que usan personal access tokenes permitir los intervalos IP usados por GitHub Actions. Para más información, consulta Acerca de las direcciones IP de GitHub.
GitHub Codespaces
GitHub Codespaces Es posible que no esté disponible si su empresa usa el inicio de sesión único de OIDC con CAP para restringir el acceso por direcciones IP. Esto se debe a que los codespaces se crean con direcciones IP dinámicas que es probable que el CAP del IdP bloquee. Otras directivas CAP también pueden afectar a GitHub Codespacesla disponibilidad de la directiva, en función de la configuración específica de la directiva.
El github.dev editor
Es posible que el github.dev editor no esté disponible si su empresa usa el inicio de sesión único de OIDC con CAP para restringir el acceso por direcciones IP. Esto se debe github.dev a que se basa en direcciones IP dinámicas que es probable que el CAP del IdP se bloquee. Otras directivas CAP también pueden afectar a github.devla disponibilidad de la directiva, en función de la configuración específica de la directiva.
GitHub Apps y OAuth apps
Cuando GitHub Apps un usuario inicie sesión y OAuth apps realice solicitudes en nombre de ese usuario, GitHub enviará la dirección IP del servidor de la aplicación al IdP para su validación. Si el CAP del IDP no valida la dirección IP del servidor de la aplicación, se producirá un error en la solicitud.
Cuando GitHub Apps se llama a GitHub las API que actúan como la propia aplicación o como una instalación, estas llamadas no se realizan en nombre de un usuario. Dado que la directiva de acceso condicional (CAP) del IdP ejecuta y aplica directivas a las cuentas de usuario, estas solicitudes de aplicación no se pueden validar con la CAP y siempre se permiten. Para obtener más información sobre GitHub Apps la autenticación como ellos mismos o como una instalación, consulte Acerca de la autenticación con una aplicación de GitHub.
Puedes contactar con los propietarios de las aplicaciones que quiere usar, pedir sus intervalos IP y configurar el CAP del IdP para permitir el acceso desde esos intervalos IP. Si no puedes contactar con los propietarios, puedes revisar los registros de inicio de sesión de IdP para revisar las direcciones IP que se ven en las solicitudes y, después, permitir enumerar esas direcciones.
Si no desea permitir todos los intervalos IP para todas las aplicaciones de su empresa, también puede excluir instalado GitHub Apps y autorizado OAuth apps de la lista de permitidos de IdP. Si lo haces, estas aplicaciones seguirán funcionando independientemente de la dirección IP de origen. Para más información, consulta Aplicar políticas sobre los ajustes de seguridad en tu empresa.
Información adicional
- Uso de la condición de ubicación en una directiva de acceso condicional en Microsoft Learn