Управление членством в команде с группами поставщика удостоверений
С помощью Enterprise Managed Users, вы можете управлять членством в команде и организации в организации в вашей организации с помощью поставщика удостоверений путем подключения команд на GitHub с группами в idP. Вы можете просмотреть список команд, которые синхронизировали с группами IdP, из настроек вашего предприятия. Дополнительные сведения см. в разделе Управление членством в группах поставщиков удостоверений.
GitHub также выполняется задача сверки один раз в день, которая синхронизирует членство в команде с членством в группе IdP, хранящееся на GitHub, на основе информации, ранее отправленной от IdP через SCIM. Если это задание находит, что пользователь является членом группы поставщика удостоверений в организации, но они не являются членом сопоставленной команды или ее организации, задание попытается добавить пользователя в организацию и команду.
Если GitHub не удаётся синхронизировать членство в команде с группой на вашем idP, вы можете просмотреть сообщение об ошибке и устранить проблему.
Просмотр ошибок синхронизации команд с группой поставщика удостоверений
-
Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
-
В списке предприятий щелкните предприятие, которое требуется просмотреть.
-
Чтобы просмотреть список групп поставщика удостоверений, в левой боковой панели щелкните Identity provider.
-
В разделе "Поставщик удостоверений" щелкните "Группы".
-
Если синхронизация группы возникает с проблемами, появится сообщение, которое считывает сообщение "Некоторые группы не синхронизированы с командами. Убедитесь, что у вас есть доступные лицензии".
-
В списке групп поставщика удостоверений щелкните группу, которую вы хотите просмотреть.
-
Чтобы просмотреть ошибку синхронизации для группы, под именем группы нажмите кнопку Teams.
Если команда не может синхронизировать членство с группой в идентификаторе поставщика удостоверений, вы увидите описание проблемы под именем и числом членов команды.
Ошибка: "Из-за нехватки лицензий"
GitHub хранит данные о членстве в группе IdP для Enterprise Managed Users , подготовленных SCIM, на уровне предприятия. Эти данные пополняются и обновляются через вызовы Group SCIM API от вашего поставщика идентификации (IdP).
Для групп IdP, которые сопоставлены с командами, GitHub выполняется ежедневная задача сверки для синхронизации членства в команде с хранящимися данными группы IdP на корпоративном уровне. Сверка также выполняется всякий раз, когда вызов Group SCIM API обновляет членство в группе, или когда администратор связывает или развязывает команду с сохраненной группой на GitHub.
Если у вашего предприятия недостаточно лицензий, GitHub возможно, вы не сможете завершить эту синхронизацию. Когда это произойдёт, вы увидите сообщение:
«Не синхронизировано из-за недостатка лицензий»
В результате пострадавшая команда или организация могут отсутствовать члены.

Чтобы изучить этот вопрос, ознакомьтесь с общим количеством доступных лицензий вашего предприятия, а также подробной информацией о том, какие пользователи используют лицензии и почему. Дополнительные сведения см. в разделе [AUTOTITLE и Пользователи, использующие лицензию в организации](/billing/how-tos/manage-plan-and-licenses/view-enterprise-usage).
Решение проблемы
Чтобы синхронизация прошла успешно, сделайте доступными дополнительные корпоративные лицензии с помощью одного из следующих подходов:
-
Освободите существующие лицензии
- Определите, какие пользователи пользуются лицензиями и необходим ли им всё ещё доступ.
- Удаляйте пользователей из организаций или IdP-групп по мере необходимости, в зависимости от того, как вы управляете организацией и членством в команде (см. Просмотр пользователей в организации):
- Если вы управляете членством вашей организации через группы IdP, удалите пользователей из соответствующих групп.
- Отслеживайте эти события корпоративного аудита, чтобы отслеживать вызовы SCIM API, которые обновляют членство в группе или управляемые учетные записи пользователей (см. События журнала аудита для вашего предприятия:
external_group.scim_api_failure/external_group.scim_api_successexternal_identity.scim_api_failure/external_identity.scim_api_success
-
Приобрести дополнительные лицензии
- Если всем текущим пользователям нужен доступ, приобретайте дополнительные лицензии для вашего предприятия. Дополнительные сведения см. в разделе Управление лицензиями пользователей для организации или предприятия.
Ошибка: "Вне синхронизации"
Если синхронизация членства в группе с группой в idP завершается ошибкой из-за проблемы, отличной от лицензирования, появится сообщение, которое считывает сообщение "Вне синхронизации".

GitHub попробую решить эту проблему автоматически во время следующей синхронизации, которая происходит как минимум раз в день. Вы можете устранить проблему, развязав затронутую команду из группы поставщика удостоверений, а затем снова связав ее с той же группой. Дополнительные сведения см. в разделе Управление членством в группах поставщиков удостоверений.
Если проблема сохраняется, свяжитесь Поддержка GitHub Enterprise с организацией, командой и группой IdP, с которой у вас возникают проблемы.
Неполные события API SCIM
Если в журнале external_identity.scim_api_incomplete аудита предприятия отображается событие или external_group.scim_api_incomplete событие, запрос SCIM от поставщика удостоверений был получен GitHub , но не выполнен успешно. Ответ не был отправлен поставщику удостоверений, который может сообщить об ошибке или истечении времени ожидания.
Решение проблемы
Повторно активируйте подготовку поставщика удостоверений для затронутого пользователя или группы. Операции SCIM являются идемпотентными, поэтому повторная подготовка не создаст дубликаты.
- Entra ID. В Центр администрирования Microsoft Entra перейдите к корпоративным приложениям > приложение SCIM> Подготовка и использование подготовки по запросу для затронутого пользователя или группы или перезапуска подготовки для полной синхронизации. Дополнительные сведения см. в Microsoft Entra ID подготовки по запросу в документации по Microsoft.
- Okta: Повторно отправьте затронутую группу из push-групп или повторно назначьте приложению затронутого пользователя. Дополнительные сведения см. в документации okta.
- Другие поставщики удостоверений: Обратитесь к документации поставщика удостоверений, чтобы повторно активировать подготовку SCIM для конкретного пользователя или группы.
Проверка применения изменения
Если у вас настроена потоковая передача журналов аудита, вы можете искать потоковые журналы для других событий с тем же request_id значением из scim_api_incomplete события. Дополнительные сведения см. в разделе Потоковая передача журнала аудита для предприятия.
Вызов API SCIM одной группы может активировать любое из следующих событий во время обработки:
| Событие журнала аудита | Description |
|---|---|
external_group.provision | Была создана группа |
external_group.delete | Группа удалена |
external_group.update | Обновлены метаданные группы |
external_group.update_ | Отображаемое имя было изменено |
external_group.add_ | Добавлен определенный элемент |
external_group.remove_ | Определенный элемент был удален |
Чтобы определить, какие изменения элементов были применены до прерывания, add_member``remove_member и события наиболее полезны. Они определяют затронутый элемент. Если вы найдете меньше событий-членов, чем предполагаемый запрос, остальные члены не были обработаны.
Примечание.
Пользовательский интерфейс журнала аудита предприятия и REST API в настоящее время не поддерживают фильтрацию по request_id. Для этого шага требуется потоковая передача журналов аудита в SIEM или платформу журналов.
Распространенные причины
Распространенные причины неполных событий
- Время обработки превышает время ожидания подключения, часто из-за больших групп.
- Прерывание сети между поставщиком удостоверений и GitHub.
- Временная проблема возникает в GitHubинфраструктуре.
- Сетевая среда, например корпоративные прокси-серверы, брандмауэры или решения CASB, вмешивается в подключение.
- Параметры времени ожидания клиента SCIM поставщика удостоверений слишком строги.
Если это событие повторяется для той же группы или пользователя, обратитесь Поддержка GitHub Enterprise к request_id значениям из затронутых событий.
Время ожидания больших групп
Один SCIM PUT или PATCH запрос для группы с большим количеством участников может превышать время ожидания запроса. В этом случае поставщик удостоверений может сообщить об ошибке операции, и вы можете увидеть external_group.scim_api_incomplete событие в журнале аудита предприятия.
Ограничения скорости подготовки SCIM описывают ограничение в 1000 пользователей в час, но один PUT или PATCH запрос, изменяющий членство в большой группе, также может превышать время ожидания запроса до обработки всех участников. Дополнительные сведения см. в разделе Подготовка пользователей и групп с помощью SCIM с помощью REST API.
Предотвращение времени ожидания
- Разбить большие группы на небольшие группы. Если поставщик удостоверений поддерживает его, рассмотрите возможность разделения групп, которые часто истекает на несколько небольших групп. Это сокращает время обработки на запрос SCIM.
- Используйте добавочные обновления. По возможности используйте
PATCHзапросы для добавления или удаления отдельных членов, а неPUTзапросов, заменяющих весь список членства. - Отслеживайте неполные события. Настройте потоковую передачу журналов аудита и оповещение о
scim_api_incompleteсобытиях, чтобы можно было быстро активировать подготовку.