Remarque
La prise en charge d'OpenID Connect (OIDC) et de la politique d'accès conditionnel (CAP) pour Enterprise Managed Users n'est disponible que pour Microsoft Entra ID (anciennement Azure AD).
À propos de la migration d’un entreprise avec utilisateurs managés de SAML vers OIDC
Si votre entreprise avec utilisateurs managés utilise l’authentification unique SAML pour s’authentifier auprès d’Entra ID, vous pouvez migrer vers OIDC. Lorsque votre entreprise utilise l'authentification unique OIDC, GitHub utilisera automatiquement la politique d'accès conditionnel (CAP) de votre fournisseur d'identité pour valider les interactions avec GitHub lorsque les membres utilisent l’interface utilisateur web ou modifient les adresses IP, et pour chaque authentification avec une clé SSH associée à un compte d'utilisateur.
Remarque
La protection CAP pour les sessions web est actuellement dans préversion publique et peut changer.
Si le support CAP de l'IdP est déjà activé pour votre entreprise, vous pouvez opter pour une protection étendue des sessions web à partir des paramètres « Sécurité de l'authentification » de votre entreprise. Lorsque la protection de session web est activée et que les conditions de l’adresse IP d’un utilisateur ne sont pas satisfaites, il peut consulter et filtrer toutes les ressources appartenant à l’utilisateur, mais ne peut pas voir les détails des résultats pour les notifications, les recherches, les tableaux de bord personnels ou les référentiels en vedette.
Lorsque vous migrez de SAML vers OIDC, comptes d’utilisateur managés et les groupes précédemment approvisionnés pour SAML, mais qui ne sont pas approvisionnés par l’application GitHub Enterprise Managed User (OIDC), verront « (SAML) » ajouté à leur nom d’affichage.
Si vous découvrez Enterprise Managed Users et que vous n’avez pas encore configuré l’authentification pour votre entreprise, vous n’avez pas besoin d’effectuer de migration et pouvez configurer immédiatement l’authentification unique OIDC. Pour plus d’informations, consultez « Configuration d’OIDC pour les utilisateurs managés par l’entreprise ».
Avertissement
Lorsque vous migrez vers un nouveau fournisseur d’identité ou un nouveau locataire, les connexions entre les équipes GitHub et les groupes IdP sont supprimées et ne sont pas rétablies après la migration. Cela supprime tous les membres de l’équipe et laisse l’équipe non connectée à votre fournisseur d’identité, ce qui peut entraîner une interruption si vous utilisez la synchronisation d’équipe pour gérer l’accès aux organisations ou aux licences de votre fournisseur d’identité. Nous vous recommandons d’utiliser les points de terminaison « Groupes externes » de l’API REST pour collecter des informations sur la configuration de vos équipes avant de migrer et de rétablir les connexions par la suite. Pour plus d’informations, consultez « Points de terminaison d’API REST pour les groupes externes ».
Prérequis
-
Votre entreprise sur GitHub doit actuellement être configurée pour utiliser SAML pour l’authentification, avec Entra ID comme fournisseur d’identité (IdP). Pour plus d’informations, consultez « Configuration de l’authentification unique SAML pour Enterprise Managed Users ».
-
Vous devez accéder à la fois à votre entreprise sur GitHub et à votre locataire sur Entra ID.
- Pour configurer l'application GitHub Enterprise Managed User (OIDC) dans Entra ID, vous devez vous connecter au locataire Entra ID avec un compte disposant du rôle Administrateur général.
- Pour vous connecter en tant qu'utilisateur de configuration de votre entreprise sur GitHub, vous devez utiliser un code de récupération de l'entreprise. Pour plus d’informations, consultez « Téléchargement des codes de récupération de votre compte d’entreprise pour l’authentification unique ».
-
Planifiez la migration lorsque les utilisateurs n’emploient pas activement les ressources de votre entreprise. Pendant la migration, les utilisateurs ne peuvent pas accéder à votre entreprise tant que vous n’avez pas configuré la nouvelle application et que les utilisateurs n’ont pas été reprovisionnés.
Migration de votre entreprise
Pour migrer votre entreprise de SAML vers OIDC, vous désactivez votre application existante GitHub Enterprise Managed User sur Entra ID, préparez et commencez la migration en tant qu’utilisateur d’installation de votre entreprise, GitHubpuis installez et configurez la nouvelle application pour OIDC sur Entra ID. Une fois la migration terminée et Entra ID provisionne vos utilisateurs, ils peuvent s’authentifier pour accéder aux ressources de votre entreprise sur GitHub à l’aide d’OIDC.
Avertissement
La migration de votre entreprise de SAML vers OIDC peut prendre jusqu’à une heure. Pendant la migration, les utilisateurs ne peuvent pas accéder à votre entreprise sur GitHub.
-
Avant de commencer la migration, connectez-vous à Azure et désactivez l’approvisionnement dans l’application existanteGitHub Enterprise Managed User.
-
Si vous utilisez des stratégies d’emplacement réseau d’accès conditionnel (CA) dans Entra ID et que vous utilisez actuellement une liste d’adresses IP autorisées avec votre compte d’entreprise ou l’une des organisations détenues par le compte d’entreprise, désactivez les listes d’adresses IP autorisées. Consultez Application de stratégies pour les paramètres de sécurité dans votre entreprise et Gestion des adresses IP autorisées pour votre organisation.
-
Connectez-vous en tant qu'utilisateur de configuration de votre entreprise avec le nom d'utilisateur SHORTCODE_admin, en remplaçant SHORTCODE par le code court de votre entreprise.
-
Accédez à votre entreprise. Par exemple, depuis la page Entreprises sur GitHub.com.
-
Quand vous êtes invité à accéder à votre fournisseur d’identité, cliquez sur Utiliser un code de récupération, puis connectez-vous à l’aide de l’un des codes de récupération de votre entreprise.
Remarque
Vous devez utiliser un code de récupération pour votre entreprise, et non votre compte d’utilisateur. Pour plus d’informations, consultez « Téléchargement des codes de récupération de votre compte d’entreprise pour l’authentification unique ».
-
En haut de la page, cliquez sur Fournisseur d’identité.
-
Sous fournisseur d’identité, cliquez sur configuration de l’authentification unique.
-
En bas de la page, cliquez sur Migrer vers l'authentification unique OpenID Connect.
-
Lisez l'avertissement, puis cliquez sur Migrer vers OIDC.
-
Cliquez sur commencer la migration OIDC.
-
Une fois que GitHub vous redirige vers votre fournisseur d'identité, connectez-vous, puis suivez les instructions pour donner votre consentement et installer l’application GitHub Enterprise Managed User (OIDC). Une fois qu’Entra ID demande des autorisations pour GitHub Enterprise Managed Users avec OIDC, activez Consentement au nom de votre organisation, puis cliquez sur Accepter.
Avertissement
Vous devez vous connecter à Entra ID en tant qu’utilisateur disposant de droits d’administrateur global afin de consentir à l’installation de l’application GitHub Enterprise Managed User (OIDC).
-
Une fois que vous aurez donné votre consentement, une nouvelle fenêtre du navigateur s’ouvrira sur GitHub et affichera une nouvelle série de codes de récupération pour votre entreprise avec utilisateurs managés. Téléchargez les codes, puis cliquez sur Activer l’authentification OIDC.
-
Attendez la fin de la migration, ce qui peut prendre jusqu’à une heure. Pour vérifier l’état de la migration, accédez à la page des paramètres de sécurité de l’authentification de votre entreprise. Si « Exiger l’authentification SAML » est sélectionné, la migration est toujours en cours.
Avertissement
Ne provisionnez pas de nouveaux utilisateurs à partir de l’application sur Entra ID pendant la migration.
-
Dans un nouvel onglet ou une nouvelle fenêtre, une fois connecté en tant qu’utilisateur de configuration, créez un jeton personal access token (classic) avec la portée scim:enterprise et sans date d’expiration, puis copiez-le dans le presse-papiers. Pour plus d’informations sur la création d’un jeton, consultez Configuration du provisionnement SCIM pour les utilisateurs.
-
Dans les paramètres d’approvisionnement de l’application GitHub Enterprise Managed User (OIDC) dans le centre d’administration Microsoft Entra, sous « URL du locataire », l’URL du locataire pour votre entreprise :
- Pour GitHub.com:
https://api.github.com/scim/v2/enterprises/YOUR_ENTERPRISE, en remplaçant YOUR_ENTERPRISE par le nom de votre compte d’entreprise. Par exemple, si l’URL de votre compte d’entreprise esthttps://github.com/enterprises/octo-corp, le nom du compte d’entreprise estocto-corp. - Pour GHE.com: ,
https://api.SUBDOMAIN.ghe.com/scim/v2/enterprises/SUBDOMAINoù SUBDOMAIN est le sous-domaine de votre entreprise sur GHE.com.
- Pour GitHub.com:
-
Sous « Jeton secret », collez le personal access token (classic) avec la portée scim:enterprise que vous avez créée précédemment.
-
Pour tester la configuration, cliquez sur Tester la connexion.
-
Pour enregistrer vos changements, en haut du formulaire, cliquez sur Enregistrer.
-
Dans le centre d’administration Microsoft Entra, copiez les utilisateurs et les groupes de l’ancienne GitHub Enterprise Managed User application vers la nouvelle GitHub Enterprise Managed User (OIDC) application.
-
Testez votre configuration en provisionnant un seul nouvel utilisateur.
-
Si votre test réussit, démarrez le provisionnement pour tous les utilisateurs en cliquant sur Démarrer le provisionnement.