Pour créer, gérer et désactiver des comptes d’utilisateurs pour les membres de votre entreprise sur GitHub, votre fournisseur d’identité doit implémenter SCIM pour la communication avec GitHub. SCIM est une spécification ouverte pour la gestion des identités utilisateur entre différents systèmes. Chaque IdP aura une expérience de configuration différente pour l’approvisionnement SCIM.
Si vous utilisez un IdP partenaire, vous pouvez simplifier la configuration du provisionnement SCIM en utilisant l’application de l’IdP partenaire. Si vous n’utilisez pas d’IDP partenaire pour l’approvisionnement, vous pouvez implémenter SCIM à l’aide d’appels à GitHubl’API REST pour SCIM. Pour plus d’informations, consultez À propos de Enterprise Managed Users.
Remarque
GitHub ne teste ni ne valide les applications de la galerie des fournisseurs d’identité (IdP) destinées à être utilisées dans des environnements de cloud gouvernemental, y compris Microsoft Entra ID Government Cloud et Okta Government Cloud. Les problèmes d’authentification et de provisionnement SCIM qui impliquent des applications de galerie dans ces environnements se trouvent en dehors GitHubde l’étendue de la prise en charge.
À propos de la gestion du cycle de vie des utilisateurs avec SCIM
Avec SCIM, vous gérez le cycle de vie des comptes utilisateurs depuis votre IdP :
- Après avoir configuré l’approvisionnement pour Enterprise Managed Users, votre fournisseur d’identité utilise SCIM pour approvisionner des comptes d’utilisateur sur GitHub et ajouter les comptes à votre entreprise. Si vous attribuez un groupe à l’application dans votre IdP, votre IdP créera des comptes pour tous les membres du groupe.
- Lorsque vous mettez à jour les informations associées à l’identité d’un utilisateur sur votre IdP, votre IdP met à jour le compte de l’utilisateur sur GitHub.
- Lorsque vous retirez l'affectation d'un utilisateur de l'application du fournisseur d'identité ou désactivez son compte sur votre fournisseur d'identité, celui-ci communique avec GitHub afin d'invalider toutes les sessions et de désactiver le compte du membre. Les informations du compte désactivé sont conservées et leur nom d’utilisateur est remplacé par un hachage de son nom d’utilisateur d’origine, avec le code court ajouté le cas échéant.
- Si vous réaffectez un utilisateur à l'application du fournisseur d'identité ou réactivez son compte sur votre fournisseur d'identité, son compte utilisateur sera réactivé et son nom d'utilisateur sera restauré.
Pour configurer l'appartenance aux équipes et aux organisations, l'accès aux référentiels et les autorisations, vous pouvez utiliser les groupes de votre fournisseur d'identité. Pour plus d’informations, consultez « Gestion des appartenances aux équipes avec des groupes de fournisseur d’identité ».
Prérequis
Si vous configurez le provisionnement SCIM pour une nouvelle entreprise, veillez à suivre toutes les étapes précédentes du processus de configuration initiale. Consultez « Prise en main avec Enterprise Managed Users ».
Configuration du provisionnement des utilisateurs pour Enterprise Managed Users
Une fois la configuration terminée sur GitHub, vous pouvez configurer le provisionnement sur votre IdP. Les instructions à suivre varient selon que vous utilisez l’application d’un IdP partenaire à la fois pour l’authentification et le provisionnement.
- Configuration du provisionnement si vous utilisez l’application d’un IdP partenaire
- Configuration du provisionnement pour d’autres systèmes de gestion des identités
Configuration du provisionnement si vous utilisez l’application d’un IdP partenaire
Pour utiliser l’application d’un IdP partenaire à la fois pour l’authentification et le provisionnement, consultez les instructions du partenaire pour configurer le provisionnement dans les liens du tableau suivant.
| Fournisseur d’identité | Méthode SSO | Instructions |
|---|---|---|
| Microsoft Entra ID (anciennement Azure AD) | OIDC | |
| Tutorial : Configurer GitHub Utilisateur géré par l’entreprise (OIDC) pour l’approvisionnement automatique d’utilisateurs sur Microsoft Learn | ||
| Entra ID | SAML | |
| Tutorial : Configurer GitHub Utilisateur géré par l’entreprise pour l’approvisionnement automatique d’utilisateurs sur Microsoft Learn | ||
| Okta | SAML | |
| Configuration de l’authentification etavec Okta | ||
| PingFederate | SAML | Les « Prérequis » et « 2. Configurer les sections SCIM » dans Configuration de l’authentification et de l’approvisionnement avec PingFederate |
Configuration du provisionnement pour d’autres systèmes de gestion des identités
Si vous n’utilisez pas d’IDP partenaire ou si vous utilisez uniquement un fournisseur d’identité partenaire pour l’authentification SAML, vous pouvez gérer le cycle de vie des comptes d’utilisateur à l’aide GitHubdes points de terminaison d’API REST pour l’approvisionnement SCIM. Consultez « Approvisionnement des utilisateurs et des groupes avec SCIM à l'aide de l'API REST ».
Remarque
L’utilisation de l’API REST pour le provisionnement SCIM n’est pas prise en charge avec les entreprises qui ont activé OIDC.
GitHub ne prend pas expressément en charge le mélange de fournisseurs d’identité partenaires pour l’authentification et l’approvisionnement et ne teste pas tous les systèmes de gestion des identités. L’équipe de support technique de GitHub pourrait ne pas être en mesure de vous aider à résoudre les problèmes liés aux systèmes mixtes ou non testés. Si vous avez besoin d’aide, vous devez vérifier la documentation du système, contacter l’équipe de support technique ou consulter d’autres ressources.
Important
La combinaison de Okta et Entra ID pour l’authentification unique et SCIM (dans n’importe quel ordre) n’est explicitement pas prise en charge. L’API SCIM de GitHub renverra une erreur au fournisseur d’identité lors des tentatives d’approvisionnement si cette combinaison est configurée.
-
Connectez-vous en tant qu'utilisateur de configuration de votre entreprise avec le nom d'utilisateur SHORTCODE_admin, en remplaçant SHORTCODE par le code court de votre entreprise.
Remarque
Si vous devez réinitialiser le mot de passe de votre utilisateur de configuration, contactez Support GitHub à partir du Portail de support GitHub. L’option de réinitialisation de mot de passe habituelle en fournissant votre adresse e-mail ne fonctionnera pas.
-
Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
-
En haut de la page, cliquez sur Fournisseur d’identité.
-
Sous fournisseur d’identité, cliquez sur configuration de l’authentification unique.
-
Sous « Ouvrir la configuration SCIM », sélectionnez « Activer la configuration SCIM ouverte ».
-
Gérez le cycle de vie de vos utilisateurs en effectuant des appels vers les points de terminaison de l’API REST pour le provisionnement SCIM. Consultez « Approvisionnement des utilisateurs et des groupes avec SCIM à l'aide de l'API REST ».
Attribution utilisateurs et des groupes
Après avoir configuré l’authentification et l’approvisionnement, vous pourrez approvisionner de nouveaux utilisateurs sur GitHub en assignant des utilisateurs ou des groupes à l’application GitHub Enterprise Managed User.
Lors de l’attribution d’utilisateurs, vous pouvez utiliser l’attribut « Rôles » dans l’application de votre IdP pour définir le rôle d’un utilisateur dans l’entreprise. Pour plus d’informations sur les rôles attribuables disponibles, consultez Compétences des rôles dans une entreprise.
Entra ID ne prend pas en charge le provisionnement des groupes imbriqués. Pour plus d’informations, consultez Comment fonctionne le provisionnement d'applications dans Microsoft Entra ID sur Microsoft Learn.