참고
Enterprise Managed Users에 대한 OIDC(OpenID Connect) 및 CAP(조건부 액세스 정책) 지원은 Microsoft Entra ID(이전의 Azure AD)만 사용할 수 있습니다.
조건부 액세스 정책에 대한 지원 정보
엔터프라이즈에서 OIDC SSO GitHub 를 사용하는 경우 IdP의 CAP(조건부 액세스 정책) IP 조건을 자동으로 사용하여 구성원이 웹 UI를 사용하거나 IP 주소를 변경할 때와 GitHub 사용자 계정과 연결된 또는 SSH 키를 사용하여 각 인증 personal access token 에 대한 상호 작용의 유효성을 검사합니다.
참고
웹 세션에 대한 CAP 보호는 현재 공개 미리 보기 상태이며 변경될 수 있습니다.
엔터프라이즈에 대해 IdP CAP 지원을 이미 사용하도록 설정한 경우 엔터프라이즈의 “인증 보안” 설정에서 웹 세션에 대한 확장된 보호를 옵트인할 수 있습니다. 웹 세션 보호를 사용하도록 설정하고 사용자의 IP 조건이 충족되지 않으면 모든 사용자가 소유한 리소스를 보고 필터링할 수 있지만 알림, 검색, 개인 대시보드 또는 별표가 표시된 리포지토리에 대한 결과의 세부 정보를 볼 수는 없습니다.
GitHub 는 OIDC SSO를 사용하는 모든 관리형 사용자가 있는 엔터프라이즈 위치에 대해 CAP를 지원합니다. 엔터프라이즈 소유자는 IP 허용 목록 대신 GitHub이 IP 허용 목록 구성을 사용하도록 선택할 수 있으며 OIDC SSO가 구성되면 이 작업을 수행할 수 있습니다. IP 허용 목록에 대한 자세한 내용은 IP 허용 목록을 사용하여 엔터프라이즈에 대한 네트워크 트래픽 제한 및 조직에 허용되는 IP 주소 관리을(를) 참조하세요.
- GitHub 는 IdP의 IP 조건을 적용하지만 디바이스 준수 조건을 적용할 수는 없습니다.
- 다단계 인증에 대한 정책은 IdP에 로그인할 때만 적용됩니다.
OIDC Enterprise Managed Users를 사용하는 방법에 대한 자세한 내용은 AUTOTITLE 및 AUTOTITLE 을 참조 하세요.
CAP 및 배포 키 관련 정보
배포 키란 리포지토리에 액세스를 허용하는 SSH 키를 말합니다. 배포 키는 사용자를 대신해 작업을 수행하지 않기 때문에, 배포 키로 인증한 모든 요청에는 CAP IP 조건이 적용되지 않습니다. 자세한 내용은 배포 키 관리을(를) 참조하세요.
통합 및 자동화에 대한 고려 사항
GitHub는 CAP를 기준으로 유효성을 검사하기 위해 발신 IP 주소를 IdP로 보냅니다. IdP의 CAP에 의해 작업 및 앱이 차단되지 않도록 하려면 구성을 변경해야 합니다.
경고
GitHub Enterprise Importer을 사용하여 GitHub Enterprise Server 인스턴스에서 조직을 마이그레이션하는 경우 Entra ID CAP에서 제외된 서비스 계정을 사용해야 합니다. 그러지 않으면 마이그레이션이 차단될 수 있습니다.
GitHub Actions
personal access token를 사용하는 작업은 IdP의 CAP에 의해 차단될 가능성이 높습니다. personal access tokens는 IdP의 CAP에서 IP 제어 대상에서 제외된 서비스 계정으로 생성하는 것이 좋습니다.
서비스 계정을 사용할 수 없는 경우 사용하는 personal access token작업의 차단을 해제하는 또 다른 옵션은 사용되는 GitHub ActionsIP 범위를 허용하는 것입니다. 자세한 내용은 GitHub IP 주소 정보을(를) 참조하세요.
GitHub Codespaces
GitHub Codespaces 엔터프라이즈에서 CAP와 함께 OIDC SSO를 사용하여 IP 주소로 액세스를 제한하는 경우 사용할 수 없을 수 있습니다. 이는 codespace가 IdP의 조건부 액세스 정책(CAP)에 의해 차단될 가능성이 높은 동적 IP 주소로 생성되기 때문입니다. 다른 CAP 정책도 정책의 구체적인 설정에 따라 GitHub Codespaces의 가용성에 영향을 미칠 수 있습니다.
github.dev 편집기
엔터프라이즈에서 github.dev CAP와 함께 OIDC SSO를 사용하여 IP 주소로 액세스를 제한하는 경우 편집기를 사용할 수 없습니다. github.dev IdP의 CAP가 차단될 가능성이 있는 동적 IP 주소를 의존하기 때문입니다. 다른 CAP 정책도 정책의 구체적인 설정에 따라 github.dev의 가용성에 영향을 미칠 수 있습니다.
GitHub Apps 및 OAuth apps
GitHub Apps와 OAuth apps가 사용자를 로그인시키고 해당 사용자를 대신해 요청하는 경우, GitHub는 유효성 검사를 위해 앱 서버의 IP 주소를 귀하의 IdP로 보냅니다. 앱 서버의 IP 주소가 IdP의 CAP에서 유효한 것으로 확인되지 않으면 요청이 실패합니다.
앱 자체 또는 설치 역할을 하는 API를 호출 GitHub Apps 하는 경우 GitHub 이러한 호출은 사용자를 대신하여 수행되지 않습니다. IdP의 CAP는 사용자 계정에 정책을 실행하고 적용하므로 CAP에 대한 애플리케이션 요청의 유효성을 검사할 수 없으며 이러한 요청은 항상 허용됩니다. GitHub Apps자체로 인증하거나 설치로 인증하는 방법에 대한 자세한 내용은 GitHub 앱을 사용한 인증 정보을 참조하세요.
사용하려는 앱의 소유자에게 문의하여 해당 IP 범위를 요청하고, 해당 IP 범위에서 액세스할 수 있도록 IdP의 CAP을 구성할 수 있습니다. 소유자에게 문의할 수 없는 경우 IdP 로그인 로그를 검토하여 요청에 표시된 IP 주소를 검토한 다음, 해당 주소를 허용 목록에 추가할 수 있습니다.
엔터프라이즈의 모든 앱에 대해 모든 IP 범위를 허용하지 않으려면 IdP 허용 목록에서 설치 GitHub Apps 및 권한을 OAuth apps 제외할 수도 있습니다. 이렇게 하면 원래 IP 주소에 관계없이 앱이 계속 작동합니다. 자세한 내용은 엔터프라이즈에서 보안 설정에 대한 정책 적용을(를) 참조하세요.
추가 참고 자료
- Microsoft Leran의 조건부 액세스 정책에서 위치 조건 사용